Endpoint-Forensik, einsatzbereit.
Ein Feed von Velociraptor-VQL-Artifacts für IR und Threat Hunting: forensische Sammlung + Malware-Hunting über unsere in VQL (yara()-Funktion) konvertierten YARA-Regeln, ATT&CK-gemappt. Drei klare Lizenzstufen. In Velociraptor importieren. DFIR-Bundle mit dem YARA-Pack.
What we added recently
A living feed: here is the coverage added to it, dated.
- +1 artefacts
Drei Stufen, ein Ziel: IR.
Eine Basis von Sammel- und Detektions-Artifacts (Event-Logs, Registry, Persistenz, Timeline, Anwendungen) für Windows, Linux und macOS. Was Sie brauchen, um einen Vorfall aus Velociraptor zu triagieren.
Der proprietäre Kern: unsere intern geschmiedeten Malware-/Tool-YARA-Signaturen, konvertiert in Velociraptor-Artifacts, die Dateien über die yara()-Funktion scannen, jedes Artifact ist eigenständig (Regel eingebettet), auf seine ATT&CK-Technik gemappt. Jagen Sie Malware über die Flotte, ohne Regeldateien auszurollen.
Jedes Hunting-Artifact trägt seine ATT&CK-Technik. Sie decken eine Technik ab, dokumentieren Ihre IR-Abdeckung, speisen einen Bericht, nicht nur eine Liste von Artifacts.
Jedes Hunting-Artifact bettet seine YARA-Regel als `type: yara`-Parameter ein, globt die Platte und scannt dann Treffer. Nichts daneben auszurollen: Artifact importieren, Hunt starten.
Die aggregierte Forensik bleibt unter ihrer Copyleft-Lizenz (AGPL), isoliert, mit Namensnennung weitergebbar. Unsere Maison-Hunting-Artifacts sind proprietär (EULA (c) CyberConsulting.fr, Abonnenten-Nutzung). Die permissive Stufe behält ihre Ursprungslizenz. Sie wissen genau, was was ist.
Ein normalisiertes artifacts.json (Name, Plattform, ATT&CK-Technik, Lizenz, Stufe), eine index.json mit den Zählungen und by-platform / by-technique / by-tier-Bundles. Filterbar, skriptbar, bereit für den Velociraptor-Import.
DFIR-Artifacts kuratiert aus Open-Source-Quellen (die aggregierte Forensik bleibt unter ihrer AGPL-Copyleft-Lizenz, isoliert); unsere Maison-Hunting-Artifacts werden durch Konvertierung unserer proprietären YARA-Regeln nach VQL (yara()-Funktion) geschmiedet und sind proprietär ((c) CyberConsulting.fr, EULA); eine permissive Stufe rundet die Abdeckung unter ihrer Ursprungslizenz ab. Jedes ATT&CK-gemappt, index.json + Bundles. Kuration, YARA→VQL-Forge und Mapping sind unser Wert.
Überall, wo Velociraptor läuft.
Ein DFIR-Pack mit echtem Burggraben.
Der Burggraben: Unsere proprietären YARA-Signaturen werden zu einsatzbereiten Velociraptor-Artifacts. Inhalte, die Sie sonst nirgends finden, ATT&CK-gemappt, eigenständig.
Nichts Unklares: Die AGPL-Forensik ist unter ihrer Lizenz isoliert, das Maison ist proprietär (EULA), das permissive behält seine eigene. Sie wissen, was Sie weitergeben können und was Ihnen bleibt.
Hunting-Artifacts tragen ihre ATT&CK-Technik, Sie steuern Ihr IR nach Taktik, nicht nach Artifact-Name, und dokumentieren die Abdeckung.
Als Ergänzung zum ThreatClaw-YARA-Pack gebaut: dieselben Signaturen, dateiseitig (YARA) und flottenweit endpoint-seitig (Velociraptor). Eine Detektionskette, zwei Deployment-Punkte.
Das Pack ist signiert; Sie prüfen die Integrität vor jedem Rollout.
Was ist Velociraptor?
Velociraptor ist die führende Open-Source-Plattform für DFIR und Remote-Threat-Hunting. Sie sammeln und jagen über Endpoints via „Artifacts“ (YAML-Dateien mit VQL-Queries). Es ist das Werkzeug von IR/CERT-Teams. Unser Pack liefert kuratierte, ATT&CK-gemappte Artifacts, importbereit.
Was ist YARA→VQL?
Velociraptor kann Dateien mit YARA-Regeln über seine VQL-Funktion yara() scannen. Wir nehmen unsere proprietären Malware-YARA-Regeln und generieren für jede ein Velociraptor-Artifact, das die Platte globt und Treffer mit der eingebetteten Regel scannt. Ergebnis: Malware-Hunting über die Flotte wird zu einem importierbaren Artifact, ATT&CK-gemappt, ohne Regeldateien auszurollen.
Welche Lizenzen, und darf ich weiterverkaufen / MSSP?
Das Pack ist ein proprietäres Drei-Stufen-Abo, jede Stufe gekennzeichnet (siehe index.json und den Ordner jedes Artifacts): die aggregierte Forensik-Stufe bleibt unter ihrer Copyleft-Lizenz (AGPL), isoliert, mit Namensnennung unter AGPL weitergebbar; unsere Maison-Hunting-Artifacts sind proprietär ((c) CyberConsulting.fr, unter EULA, interne Nutzung, nicht weitergebbar); die permissive Stufe behält ihre Ursprungslizenz. Kuration, YARA→VQL-Forge und ATT&CK-Mapping sind unser Wert.
Lässt es sich mit dem YARA-Pack kombinieren?
Ja, dafür ist es gebaut. Das YARA-Pack deckt das dateiseitige Scannen ab; dieses Velociraptor-Pack rollt dieselben Maison-Signaturen endpoint-seitig in Flottengröße als VQL-Artifacts aus. Als DFIR-Bundle erhalten Sie eine kohärente Detektionskette: dieselbe Intelligence, zwei Deployment-Flächen (Dateianalyse + Incident Response).
Bereit für Ihre nächste Untersuchung?
Jahresabo. Sofort-Schlüssel. Jederzeit kündbar.