Endpoint-Forensik, einsatzbereit.

Ein Feed von Velociraptor-VQL-Artifacts für IR und Threat Hunting: forensische Sammlung + Malware-Hunting über unsere in VQL (yara()-Funktion) konvertierten YARA-Regeln, ATT&CK-gemappt. Drei klare Lizenzstufen. In Velociraptor importieren. DFIR-Bundle mit dem YARA-Pack.

460+
VQL-Artifacts
ATT&CK
jeder Hunt gemappt
YARA→VQL
eigenes Malware-Hunting
3 tiers
klare Lizenzen

What we added recently

A living feed: here is the coverage added to it, dated.

  • +1 artefacts

Drei Stufen, ein Ziel: IR.

Forensik-Artifacts

Eine Basis von Sammel- und Detektions-Artifacts (Event-Logs, Registry, Persistenz, Timeline, Anwendungen) für Windows, Linux und macOS. Was Sie brauchen, um einen Vorfall aus Velociraptor zu triagieren.

YARA→VQL-Malware-Hunt (Maison)

Der proprietäre Kern: unsere intern geschmiedeten Malware-/Tool-YARA-Signaturen, konvertiert in Velociraptor-Artifacts, die Dateien über die yara()-Funktion scannen, jedes Artifact ist eigenständig (Regel eingebettet), auf seine ATT&CK-Technik gemappt. Jagen Sie Malware über die Flotte, ohne Regeldateien auszurollen.

ATT&CK-gemappt

Jedes Hunting-Artifact trägt seine ATT&CK-Technik. Sie decken eine Technik ab, dokumentieren Ihre IR-Abdeckung, speisen einen Bericht, nicht nur eine Liste von Artifacts.

Eigenständig (eingebettete Regel)

Jedes Hunting-Artifact bettet seine YARA-Regel als `type: yara`-Parameter ein, globt die Platte und scannt dann Treffer. Nichts daneben auszurollen: Artifact importieren, Hunt starten.

Lizenz: 3 klare Stufen

Die aggregierte Forensik bleibt unter ihrer Copyleft-Lizenz (AGPL), isoliert, mit Namensnennung weitergebbar. Unsere Maison-Hunting-Artifacts sind proprietär (EULA (c) CyberConsulting.fr, Abonnenten-Nutzung). Die permissive Stufe behält ihre Ursprungslizenz. Sie wissen genau, was was ist.

index.json + Bundles

Ein normalisiertes artifacts.json (Name, Plattform, ATT&CK-Technik, Lizenz, Stufe), eine index.json mit den Zählungen und by-platform / by-technique / by-tier-Bundles. Filterbar, skriptbar, bereit für den Velociraptor-Import.

DFIR-Artifacts kuratiert aus Open-Source-Quellen (die aggregierte Forensik bleibt unter ihrer AGPL-Copyleft-Lizenz, isoliert); unsere Maison-Hunting-Artifacts werden durch Konvertierung unserer proprietären YARA-Regeln nach VQL (yara()-Funktion) geschmiedet und sind proprietär ((c) CyberConsulting.fr, EULA); eine permissive Stufe rundet die Abdeckung unter ihrer Ursprungslizenz ab. Jedes ATT&CK-gemappt, index.json + Bundles. Kuration, YARA→VQL-Forge und Mapping sind unser Wert.

Überall, wo Velociraptor läuft.

VelociraptorArtifact-Import, Hunts in Flottengröße
Offline collectoreigenständiges Triage auf isoliertem Host
Huntgezielter ATT&CK-Hunt + Beweissammlung
DFIR bundlekombiniert mit dem ThreatClaw-YARA-Pack für IR

Ein DFIR-Pack mit echtem Burggraben.

01
Der Maison-YARA→VQL-Hunt

Der Burggraben: Unsere proprietären YARA-Signaturen werden zu einsatzbereiten Velociraptor-Artifacts. Inhalte, die Sie sonst nirgends finden, ATT&CK-gemappt, eigenständig.

02
Lizenz, Stufe für Stufe

Nichts Unklares: Die AGPL-Forensik ist unter ihrer Lizenz isoliert, das Maison ist proprietär (EULA), das permissive behält seine eigene. Sie wissen, was Sie weitergeben können und was Ihnen bleibt.

03
ATT&CK-gemappt

Hunting-Artifacts tragen ihre ATT&CK-Technik, Sie steuern Ihr IR nach Taktik, nicht nach Artifact-Name, und dokumentieren die Abdeckung.

04
Bundle mit YARA

Als Ergänzung zum ThreatClaw-YARA-Pack gebaut: dieselben Signaturen, dateiseitig (YARA) und flottenweit endpoint-seitig (Velociraptor). Eine Detektionskette, zwei Deployment-Punkte.

05
Ed25519-signiert

Das Pack ist signiert; Sie prüfen die Integrität vor jedem Rollout.

Was ist Velociraptor?

Velociraptor ist die führende Open-Source-Plattform für DFIR und Remote-Threat-Hunting. Sie sammeln und jagen über Endpoints via „Artifacts“ (YAML-Dateien mit VQL-Queries). Es ist das Werkzeug von IR/CERT-Teams. Unser Pack liefert kuratierte, ATT&CK-gemappte Artifacts, importbereit.

Was ist YARA→VQL?

Velociraptor kann Dateien mit YARA-Regeln über seine VQL-Funktion yara() scannen. Wir nehmen unsere proprietären Malware-YARA-Regeln und generieren für jede ein Velociraptor-Artifact, das die Platte globt und Treffer mit der eingebetteten Regel scannt. Ergebnis: Malware-Hunting über die Flotte wird zu einem importierbaren Artifact, ATT&CK-gemappt, ohne Regeldateien auszurollen.

Welche Lizenzen, und darf ich weiterverkaufen / MSSP?

Das Pack ist ein proprietäres Drei-Stufen-Abo, jede Stufe gekennzeichnet (siehe index.json und den Ordner jedes Artifacts): die aggregierte Forensik-Stufe bleibt unter ihrer Copyleft-Lizenz (AGPL), isoliert, mit Namensnennung unter AGPL weitergebbar; unsere Maison-Hunting-Artifacts sind proprietär ((c) CyberConsulting.fr, unter EULA, interne Nutzung, nicht weitergebbar); die permissive Stufe behält ihre Ursprungslizenz. Kuration, YARA→VQL-Forge und ATT&CK-Mapping sind unser Wert.

Lässt es sich mit dem YARA-Pack kombinieren?

Ja, dafür ist es gebaut. Das YARA-Pack deckt das dateiseitige Scannen ab; dieses Velociraptor-Pack rollt dieselben Maison-Signaturen endpoint-seitig in Flottengröße als VQL-Artifacts aus. Als DFIR-Bundle erhalten Sie eine kohärente Detektionskette: dieselbe Intelligence, zwei Deployment-Flächen (Dateianalyse + Incident Response).

Bereit für Ihre nächste Untersuchung?

Jahresabo. Sofort-Schlüssel. Jederzeit kündbar.

349 € / Monat, jährlich abgerechnet 4.188 € zzgl. MwSt.
Testen vor dem Kauf: kostenloses Demo-Paket

Eine Auswahl unserer eigenen Regeln über alle Engines, die wir betreiben (Sigma, YARA, osquery, Velociraptor, Falco, Netzwerk, Policy), jede Erkennung mit ihrem Investigation-Playbook im Standard CACAO 2.0, in Ihr SOAR importierbar. Die Sigma-Regeln sind bereits für 6 SIEMs konvertiert: Splunk, Sentinel, Elastic, QRadar, CrowdStrike und Panther. Ein NIS2-Compliance-Abdeckungsmuster ist enthalten. Ohne KI erzeugt.

Demo-Paket herunterladen .zip

Was dieses Pack nicht abdeckt

Was wir nicht abdecken, sagen wir Ihnen

Niemand erkennt 100%, und ein Feed, der das behauptet, verheizt Ihren Analysten. Was auf der echten Engine nicht kompiliert oder auf sauberem Korpus rauscht, erreicht das Pack nie. Was eine Regel nicht sehen kann, zeigen wir als Lücke, statt es zu übertünchen. Und standardmäßig beobachtet und schlägt der Agent vor, er handelt erst nach menschlicher Freigabe (Human-in-the-Loop). Sie kaufen Signal, nicht Volumen.

Erkennung, die vor dem Auditor standhält

Die Frage lautet nicht mehr nur „erkenne ich?“, sondern „kann ich es beweisen?“. Jedes Abo enthält die Compliance-Schicht, ohne Aufpreis.

Design-Abdeckung, keine Zertifizierung und keine Echtzeitmessung: Sie belegt, dass der Katalog die Anforderung adressiert, Ihr CISO validiert die Compliance.

Erkennungs-Guides

Die Methode hinter dem Pack, in unserem Blog.