惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

P
Privacy International News Feed
WordPress大学
WordPress大学
Security Latest
Security Latest
Cyberwarzone
Cyberwarzone
K
Kaspersky official blog
Cisco Talos Blog
Cisco Talos Blog
Microsoft Security Blog
Microsoft Security Blog
G
GRAHAM CLULEY
N
News | PayPal Newsroom
Apple Machine Learning Research
Apple Machine Learning Research
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
V
Visual Studio Blog
美团技术团队
J
Java Code Geeks
I
Intezer
The Cloudflare Blog
SecWiki News
SecWiki News
S
Secure Thoughts
Microsoft Azure Blog
Microsoft Azure Blog
V2EX - 技术
V2EX - 技术
C
Cyber Attacks, Cyber Crime and Cyber Security
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Spread Privacy
Spread Privacy
D
DataBreaches.Net
S
Security Affairs
Help Net Security
Help Net Security
S
Securelist
F
Full Disclosure
C
Check Point Blog
F
Fortinet All Blogs
Know Your Adversary
Know Your Adversary
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
Y
Y Combinator Blog
云风的 BLOG
云风的 BLOG
阮一峰的网络日志
阮一峰的网络日志
The Register - Security
The Register - Security
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
人人都是产品经理
人人都是产品经理
博客园_首页
G
Google Developers Blog
Google Online Security Blog
Google Online Security Blog
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
H
Help Net Security
酷 壳 – CoolShell
酷 壳 – CoolShell
I
InfoQ
Application and Cybersecurity Blog
Application and Cybersecurity Blog
H
Hacker News: Front Page
L
LINUX DO - 热门话题
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
L
LangChain Blog

卷卷

今日说法 节目汇总笔记 《斯坦福大学人生设计课》读书笔记 我的书单📖 H-worm (VBS蠕虫) 感染事件溯源分析报告 AMOS (Atomic Stealer) 恶意软件深度分析 银狐26年全面复活,对抗强度或已超25年最高水平 Atomic Stealer (AMOS) 回归:ClickFix、伪装加密货币应用与新型 macOS 持久化机制 关于xt.exe的分析报告 仿真钓鱼页面窃取用户凭证 GitHub Pages配置Cloudflare CDN踩坑之路 推荐RSS热力图和Github热力图使用指南 学习逆向工程相关概念 zabbix快速上手 学习python高级语法特性例题笔记 学习云计算基本理论学习笔记 学习Docker-Compose命令及镜像构建与推送 ATT &CK 框架实践阅读笔记 rundll32.exe恶意加载DLL文件外联 《悉达多》读书笔记 《稀缺》读书笔记 《认知觉醒》读书笔记 《营养学》读书笔记 《心理学》读书笔记 热💖生活 C++开发环境配置与程序运行笔记 IDA Free调试Hello World笔记 逆向免杀 Admin.canway账号命名方式 BAS - Breach and Attack Simulation Windows核心系统进程链与svchost深度解析 企业测试环境的弱口令需要整改吗 AI对话笔记-模板 网络安全行业招聘需求与技术能力分析 银狐木马技术原理分析与检测技术 SIEM-安全信息和事件管理 AI笔记 转载 专业备考⏳ 其他杂项🧶 Markdown 原生图片 知道创宇技能表 Prompt越狱手册 deepseek使用指南 清华大学 deepseek提问方法 markdown基本语法 数据湖:它们是什么?为什么您的组织需要一个? GitHub Codespaces 学习windows快捷命令 学习常用 150 个Linux命令 软考中的一些概念 学习ssh基本使用 Linux系统换源输入法和包管理器 DC-8靶机 Metasploitable3下载与安装 信息收集方法及流程 防守之道 开发运维 免责声明 密码喷射攻击:防范攻击你需要知道的事项 密码学中的哈希解释:它的工作原理、算法和实际用途 应急响应术语 各种报错积累 漏洞挖掘思路 收藏夹 RDP和360星图使用 windows入侵排查 Linux入侵排查 Redis日志分析 Linux安全加固 windows安全加固 windows日志ID速查 中间件加固 数据库安全加固 windows系统提权 MySQL注入复盘 学习git版本控制工具的概念与命令 学习Web Shell 学习Linux命令 java环境配置 学习python基础语法特性解题笔记 学习Mysql基础知识 windows权限维持 学习网络及安全的一些术语 PHP代码审计 Linux系统提权 MSSQL注入复盘 Linux权限维持 命令执行和反序列化 逻辑漏洞 upload-labs 框架漏洞 学习PHP语法特性 XXE&SSRF CSRF 文件上传 Google Hacking XSS-lab XSS实验 学习URL请求后的通信过程 FOFA
velociraptor(迅猛龙)快速上手
卷卷 · 2025-12-06 · via 卷卷

基本概念

数字取证和事件响应 (DFIR)

Digital Forensics and Incident Response (DFIR)

数字取证和事件响应 (DFIR) 是网络安全领域的其中一个领域,专注于网络攻击的识别、调查和补救。

学前必看

docs.velociraptor.app/ 官方文档

www.youtube.com/watch?v=70CBB9MdNWM 教学视频

DFIR 有两个主要组成部分:

  • 数字取证: 取证科学的一个子集,用于检查系统数据、用户活动和其他数字证据,以确定攻击是否正在进行以及活动的幕后黑手
  • 事件响应: 组织将遵循的总体流程,以准备、检测、遏制数据泄露并从中恢复

由于端点的激增和总体网络安全攻击的升级,DFIR 已成为组织安全策略和威胁搜寻能力中的核心能力。向云的转变以及基于远程的工作的加速,进一步提高了组织确保保护连接到网络的所有设备免受各种威胁的需求。

尽管 DFIR 传统上是一种反应性安全功能,但复杂的工具和先进技术(例如人工智能 (AI) 和机器学习 (ML))使一些组织能够利用 DFIR 活动来影响和通知预防措施。在这种情况下,DFIR 也可以被视为主动安全策略中的一个组件。

数字取证

数字取证提供计算机应急响应小组 (CERT) 或计算机安全事件响应小组 (CSIRT) 响应安全事件所需的必要信息和证据

数字取证可能包括:

  • 文件系统取证: 分析端点内的文件系统以寻找受损迹象。
  • 内存取证: 分析内存中可能不会出现在文件系统中的攻击指标。
  • 网络取证: 审查网络活动,包括电子邮件、消息传递和网页浏览,以识别攻击、了解网络犯罪分子的攻击技术并评估事件的范围。
  • 日志分析: 审查和解释活动记录或日志以识别可疑活动或异常事件。

除了帮助团队应对攻击之外,数字取证还在整个补救过程中发挥着重要作用。数字取证还可能包括提供支持诉讼的证据或向审计员展示的文件。

此外,数字取证团队的分析可以帮助制定和加强预防性安全措施。这可以使组织降低整体风险,并加快未来的响应时间。

Velociraptor

是一种独特的高级开源端点监控, 数字取证和网络响应平台。

它由数字取证和事件响应 (DFIR) 专业人员开发,他们需要 寻找特定工件并监控 终端节点的队列。迅猛龙使您能够更有效地响应各种数字 取证和网络事件响应调查和数据泄露:

  • 通过数字取证分析重建攻击者活动
  • 寻找老练对手的证据
  • 调查恶意软件爆发和其他可疑网络活动
  • 持续监控可疑的用户活动,例如文件 复制到 USB 设备
  • 发现机密信息泄露是否发生在网络外部
  • 随着时间的推移收集端点数据以用于威胁搜寻和 未来的检查

VQL - 迅猛龙的不同之处

迅猛龙的强大功能和灵活性来自 Velociraptor 查询 语言 (VQL)。VQL 是一个用于创建高度自定义工件的框架,它允许您收集、查询和监控几乎 终端节点、终端节点组或整个 网络。它还可用于在 端点,以及在服务器上自动执行任务。深入研究 Velociraptor 查询语言 (VQL)。这是解锁 工具的全部潜力。

快速上手

  1. 下载

    github.com/Velocidex/velociraptor/releases/tag/v0.74

  2. 授予权限

  3. 使用下方命令生成配置文件存放到/tmp/gui_datastore/server.config.yaml下,默认绑定127.0.0.1不用输入密码。

    velociraptor gui  #直接启动GUI
  4. 直接启动GUI即可进入。

    image
    image

    给出的路径会自动跳转到浏览器。

    image
    image
    image
    image

生成客户端

  1. 在 Velociraptor Web GUI 中,从侧边栏中选择 Server Artifacts(服务器工件) 页面左侧。
  1. 添加新集合:搜索 、选择它和 然后点击 “Launch”。Server.Utils.CreateMSI
  1. 下载最新版本的 MSI 文件(64 位和 可选 32 位),然后使用您的客户端配置重新打包它们 文件。

  2. 然后,重新打包的 MSI 文件将在 Uploaded Files 选项卡中。

  3. 下载 MSI 文件。将它们复制到网络共享 USB 棒或其他允许您从 Windows 访问它们的介质 端点。

修改密码

image
image