La forensique endpoint, prête à déployer.
Un flux d’artifacts VQL Velociraptor pour l’IR et le threat hunting : collecte forensique + chasse malware via nos règles YARA converties en VQL (fonction yara()), mappés ATT&CK. Trois tiers de licence clairs. À importer dans Velociraptor. Bundle DFIR avec le pack YARA.
Ce qu’on a ajouté récemment
Un flux vivant : voici la couverture ajoutée à ce feed, datée.
- +1 artefacts
Trois tiers, un objectif : l’IR.
Un socle d’artifacts de collecte et de détection (journaux d’événements, registre, persistance, timeline, applications) pour Windows, Linux et macOS. Le nécessaire pour trier un incident depuis Velociraptor.
Le cœur propriétaire : nos signatures YARA de malware/outils forgées maison, converties en artifacts Velociraptor qui scannent les fichiers via la fonction yara(), chaque artifact est autonome (règle embarquée), mappé à sa technique ATT&CK. Vous chassez le malware sur toute la flotte, sans déployer de fichiers de règles.
Chaque artifact de chasse porte sa technique ATT&CK. Vous couvrez une technique, vous documentez votre couverture IR, vous alimentez un rapport, pas juste une liste d’artifacts.
Chaque artifact de chasse embarque sa règle YARA en paramètre `type: yara` et globe le disque puis scanne les correspondances. Rien à déployer à côté : vous importez l’artifact, vous lancez la chasse.
Le forensique agrégé reste sous sa licence copyleft (AGPL), isolé, redistribuable avec attribution. Nos artifacts de chasse maison sont propriétaires (EULA (c) CyberConsulting.fr, usage abonné). Le tier permissif garde sa licence d’origine. Vous savez exactement quoi est quoi.
Un artifacts.json normalisé (nom, plateforme, technique ATT&CK, licence, tier), un index.json avec les comptes, et des bundles by-platform / by-technique / by-tier. Filtrable, scriptable, prêt pour l’import Velociraptor.
Artifacts DFIR curés depuis des sources open-source (le forensique agrégé reste sous sa licence copyleft AGPL, isolé) ; nos artifacts de chasse maison sont forgés en convertissant nos règles YARA propriétaires en VQL (fonction yara()) et sont propriétaires ((c) CyberConsulting.fr, EULA) ; un tier permissif complète la couverture sous sa licence d’origine. Chacun mappé ATT&CK, index.json + bundles. La curation, la forge YARA→VQL et le mapping sont notre valeur.
Partout où Velociraptor tourne.
Un pack DFIR qui a un vrai moat.
Le moat : nos signatures YARA propriétaires deviennent des artifacts Velociraptor prêts à chasser. Un contenu que vous ne trouverez pas ailleurs, mappé ATT&CK, autonome.
Rien de flou : le forensique AGPL est isolé sous sa licence, le maison est propriétaire (EULA), le permissif garde la sienne. Vous savez ce que vous pouvez redistribuer et ce qui reste à vous.
Les artifacts de chasse portent leur technique ATT&CK, vous pilotez votre IR par tactique, pas par nom d’artifact, et vous documentez la couverture.
Pensé comme complément du pack YARA ThreatClaw : les mêmes signatures, côté fichier (YARA) et côté endpoint à l’échelle (Velociraptor). Une seule chaîne de détection, deux points de déploiement.
Le pack est signé ; vous vérifiez son intégrité avant chaque déploiement.
C’est quoi Velociraptor ?
Velociraptor est la plateforme open-source de référence pour le DFIR et le threat hunting à distance. On y collecte et on y chasse sur les endpoints via des « artifacts » (fichiers YAML de requêtes VQL). C’est l’outil des équipes IR/CERT. Notre pack fournit des artifacts curés, mappés ATT&CK, prêts à importer.
C’est quoi YARA→VQL ?
Velociraptor sait scanner des fichiers avec des règles YARA via sa fonction VQL yara(). Nous prenons nos règles YARA de malware propriétaires et générons, pour chacune, un artifact Velociraptor qui globe le disque et scanne les correspondances avec la règle embarquée. Résultat : chasser un malware sur toute la flotte devient un artifact à importer, mappé ATT&CK, sans déployer de fichiers de règles.
Quelles licences, et puis-je revendre / MSSP ?
Le pack est un abonnement propriétaire à trois tiers, chacun étiqueté (voir index.json et le dossier de chaque artifact) : le tier forensique agrégé reste sous sa licence copyleft (AGPL), isolé, redistribuable avec attribution sous AGPL ; nos artifacts de chasse maison sont propriétaires ((c) CyberConsulting.fr, sous EULA, usage interne, non redistribuables) ; le tier permissif garde sa licence d’origine. La curation, la forge YARA→VQL et le mapping ATT&CK sont notre valeur.
Ça se combine avec le pack YARA ?
Oui, c’est fait pour. Le pack YARA couvre le scan côté fichier ; ce pack Velociraptor déploie les mêmes signatures maison côté endpoint, à l’échelle de la flotte, en artifacts VQL. En bundle DFIR, vous avez une chaîne de détection cohérente : même intelligence, deux surfaces de déploiement (analyse de fichiers + réponse à incident).
Prêt pour votre prochaine investigation ?
Abonnement annuel. Clé instantanée. Résiliable à tout moment.