La forensica endpoint, pronta al deploy.

Un feed di artifact VQL Velociraptor per IR e threat hunting: raccolta forense + caccia al malware tramite le nostre regole YARA convertite in VQL (funzione yara()), mappati ad ATT&CK. Tre livelli di licenza chiari. Da importare in Velociraptor. Bundle DFIR con il pack YARA.

460+
artifact VQL
ATT&CK
ogni caccia mappata
YARA→VQL
caccia malware interna
3 tiers
licenze chiare

What we added recently

A living feed: here is the coverage added to it, dated.

  • +1 artefacts

Tre livelli, un obiettivo: IR.

Artifact forensici

Una base di artifact di raccolta e rilevamento (event log, registro, persistenza, timeline, applicazioni) per Windows, Linux e macOS. Quel che serve per fare triage di un incidente da Velociraptor.

Caccia malware YARA→VQL (interna)

Il cuore proprietario: le nostre firme YARA di malware/tool forgiate internamente, convertite in artifact Velociraptor che scansionano i file via la funzione yara(), ogni artifact è autonomo (regola incorporata), mappato alla sua tecnica ATT&CK. Cerca malware su tutta la flotta, senza distribuire file di regole.

Mappato ad ATT&CK

Ogni artifact di caccia porta la sua tecnica ATT&CK. Copri una tecnica, documenti la copertura IR, alimenti un report, non solo una lista di artifact.

Autonomo (regola incorporata)

Ogni artifact di caccia incorpora la sua regola YARA come parametro `type: yara`, fa glob del disco poi scansiona le corrispondenze. Niente da distribuire a fianco: importi l’artifact, avvii la caccia.

Licenza: 3 livelli chiari

La forensica aggregata resta sotto la sua licenza copyleft (AGPL), isolata, ridistribuibile con attribuzione. I nostri artifact di caccia interni sono proprietari (EULA (c) CyberConsulting.fr, uso abbonato). Il livello permissivo mantiene la sua licenza d’origine. Sai esattamente cosa è cosa.

index.json + bundle

Un artifacts.json normalizzato (nome, piattaforma, tecnica ATT&CK, licenza, livello), un index.json con i conteggi e bundle by-platform / by-technique / by-tier. Filtrabile, scriptabile, pronto per l’import in Velociraptor.

Artifact DFIR curati da fonti open-source (la forensica aggregata resta sotto la sua licenza copyleft AGPL, isolata); i nostri artifact di caccia interni sono forgiati convertendo le nostre regole YARA proprietarie in VQL (funzione yara()) e sono proprietari ((c) CyberConsulting.fr, EULA); un livello permissivo completa la copertura sotto la sua licenza d’origine. Ognuno mappato ad ATT&CK, index.json + bundle. Curation, forgia YARA→VQL e mapping sono il nostro valore.

Ovunque giri Velociraptor.

Velociraptorimport di artifact, hunt su scala di flotta
Offline collectortriage autonomo su un host isolato
Huntcaccia ATT&CK mirata + raccolta prove
DFIR bundlecombinato con il pack YARA di ThreatClaw per l’IR

Un pack DFIR con un vero moat.

01
La caccia interna YARA→VQL

Il moat: le nostre firme YARA proprietarie diventano artifact Velociraptor pronti a cacciare. Contenuto che non trovi altrove, mappato ad ATT&CK, autonomo.

02
Licenza, livello per livello

Niente di vago: la forensica AGPL è isolata sotto la sua licenza, il maison è proprietario (EULA), il permissivo mantiene la sua. Sai cosa puoi ridistribuire e cosa resta tuo.

03
Mappato ad ATT&CK

Gli artifact di caccia portano la loro tecnica ATT&CK, guidi il tuo IR per tattica, non per nome di artifact, e documenti la copertura.

04
Bundle con YARA

Pensato come complemento del pack YARA di ThreatClaw: le stesse firme, lato file (YARA) e lato endpoint su scala (Velociraptor). Una catena di detection, due punti di deploy.

05
Firmato Ed25519

Il pack è firmato; ne verifichi l’integrità prima di ogni deploy.

Cos’è Velociraptor?

Velociraptor è la principale piattaforma open-source per DFIR e threat hunting remoto. Raccogli e cacci sugli endpoint via «artifact» (file YAML di query VQL). È lo strumento dei team IR/CERT. Il nostro pack offre artifact curati, mappati ad ATT&CK, pronti da importare.

Cos’è YARA→VQL?

Velociraptor può scansionare file con regole YARA tramite la sua funzione VQL yara(). Prendiamo le nostre regole YARA di malware proprietarie e generiamo, per ognuna, un artifact Velociraptor che fa glob del disco e scansiona le corrispondenze con la regola incorporata. Risultato: cacciare un malware su tutta la flotta diventa un artifact da importare, mappato ad ATT&CK, senza distribuire file di regole.

Quali licenze, e posso rivendere / MSSP?

Il pack è un abbonamento proprietario a tre livelli, ognuno etichettato (vedi index.json e la cartella di ogni artifact): il livello forensico aggregato resta sotto la sua licenza copyleft (AGPL), isolato, ridistribuibile con attribuzione sotto AGPL; i nostri artifact di caccia interni sono proprietari ((c) CyberConsulting.fr, sotto EULA, uso interno, non ridistribuibili); il livello permissivo mantiene la sua licenza d’origine. Curation, forgia YARA→VQL e mapping ATT&CK sono il nostro valore.

Si combina con il pack YARA?

Sì, è fatto per questo. Il pack YARA copre la scansione lato file; questo pack Velociraptor distribuisce le stesse firme interne lato endpoint, su scala di flotta, come artifact VQL. In bundle DFIR hai una catena di detection coerente: la stessa intelligence, due superfici di deploy (analisi file + incident response).

Pronto per la tua prossima indagine?

Abbonamento annuale. Chiave immediata. Disdici quando vuoi.

349 € / mese, fatturato annualmente 4.188 € IVA esclusa
Prova prima di acquistare: pack demo gratuito

Un campione delle nostre regole interne su tutti i motori che copriamo (Sigma, YARA, osquery, Velociraptor, Falco, rete, policy), ogni detection con il suo playbook di investigazione nello standard CACAO 2.0, importabile nel vostro SOAR. Le regole Sigma sono già convertite per 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. È incluso un campione di copertura di conformità NIS2. Generato senza IA.

Scarica il pack demo .zip

Ciò che questo pack non copre

Ciò che non copriamo, ve lo diciamo

Nessuno rileva il 100%, e un feed che lo pretende sfianca il tuo analista. Ciò che non compila sul motore reale, o fa rumore su un corpus pulito, non arriva mai nel pack. Ciò che una regola non può vedere, lo mostriamo come lacuna invece di mascherarlo. E per impostazione predefinita l’agente osserva e propone, agisce solo dopo validazione umana (human-in-the-loop). Compri segnale, non volume.

La detection che regge davanti all’auditor

La domanda non è più solo «rilevo?» ma «posso dimostrarlo?». Ogni abbonamento include il livello di conformità, senza costi aggiuntivi.

Copertura di progettazione, non una certificazione né una misura in tempo reale: attesta che il catalogo affronta il requisito, il tuo CISO convalida la conformità.