La forensica endpoint, pronta al deploy.
Un feed di artifact VQL Velociraptor per IR e threat hunting: raccolta forense + caccia al malware tramite le nostre regole YARA convertite in VQL (funzione yara()), mappati ad ATT&CK. Tre livelli di licenza chiari. Da importare in Velociraptor. Bundle DFIR con il pack YARA.
What we added recently
A living feed: here is the coverage added to it, dated.
- +1 artefacts
Tre livelli, un obiettivo: IR.
Una base di artifact di raccolta e rilevamento (event log, registro, persistenza, timeline, applicazioni) per Windows, Linux e macOS. Quel che serve per fare triage di un incidente da Velociraptor.
Il cuore proprietario: le nostre firme YARA di malware/tool forgiate internamente, convertite in artifact Velociraptor che scansionano i file via la funzione yara(), ogni artifact è autonomo (regola incorporata), mappato alla sua tecnica ATT&CK. Cerca malware su tutta la flotta, senza distribuire file di regole.
Ogni artifact di caccia porta la sua tecnica ATT&CK. Copri una tecnica, documenti la copertura IR, alimenti un report, non solo una lista di artifact.
Ogni artifact di caccia incorpora la sua regola YARA come parametro `type: yara`, fa glob del disco poi scansiona le corrispondenze. Niente da distribuire a fianco: importi l’artifact, avvii la caccia.
La forensica aggregata resta sotto la sua licenza copyleft (AGPL), isolata, ridistribuibile con attribuzione. I nostri artifact di caccia interni sono proprietari (EULA (c) CyberConsulting.fr, uso abbonato). Il livello permissivo mantiene la sua licenza d’origine. Sai esattamente cosa è cosa.
Un artifacts.json normalizzato (nome, piattaforma, tecnica ATT&CK, licenza, livello), un index.json con i conteggi e bundle by-platform / by-technique / by-tier. Filtrabile, scriptabile, pronto per l’import in Velociraptor.
Artifact DFIR curati da fonti open-source (la forensica aggregata resta sotto la sua licenza copyleft AGPL, isolata); i nostri artifact di caccia interni sono forgiati convertendo le nostre regole YARA proprietarie in VQL (funzione yara()) e sono proprietari ((c) CyberConsulting.fr, EULA); un livello permissivo completa la copertura sotto la sua licenza d’origine. Ognuno mappato ad ATT&CK, index.json + bundle. Curation, forgia YARA→VQL e mapping sono il nostro valore.
Ovunque giri Velociraptor.
Un pack DFIR con un vero moat.
Il moat: le nostre firme YARA proprietarie diventano artifact Velociraptor pronti a cacciare. Contenuto che non trovi altrove, mappato ad ATT&CK, autonomo.
Niente di vago: la forensica AGPL è isolata sotto la sua licenza, il maison è proprietario (EULA), il permissivo mantiene la sua. Sai cosa puoi ridistribuire e cosa resta tuo.
Gli artifact di caccia portano la loro tecnica ATT&CK, guidi il tuo IR per tattica, non per nome di artifact, e documenti la copertura.
Pensato come complemento del pack YARA di ThreatClaw: le stesse firme, lato file (YARA) e lato endpoint su scala (Velociraptor). Una catena di detection, due punti di deploy.
Il pack è firmato; ne verifichi l’integrità prima di ogni deploy.
Cos’è Velociraptor?
Velociraptor è la principale piattaforma open-source per DFIR e threat hunting remoto. Raccogli e cacci sugli endpoint via «artifact» (file YAML di query VQL). È lo strumento dei team IR/CERT. Il nostro pack offre artifact curati, mappati ad ATT&CK, pronti da importare.
Cos’è YARA→VQL?
Velociraptor può scansionare file con regole YARA tramite la sua funzione VQL yara(). Prendiamo le nostre regole YARA di malware proprietarie e generiamo, per ognuna, un artifact Velociraptor che fa glob del disco e scansiona le corrispondenze con la regola incorporata. Risultato: cacciare un malware su tutta la flotta diventa un artifact da importare, mappato ad ATT&CK, senza distribuire file di regole.
Quali licenze, e posso rivendere / MSSP?
Il pack è un abbonamento proprietario a tre livelli, ognuno etichettato (vedi index.json e la cartella di ogni artifact): il livello forensico aggregato resta sotto la sua licenza copyleft (AGPL), isolato, ridistribuibile con attribuzione sotto AGPL; i nostri artifact di caccia interni sono proprietari ((c) CyberConsulting.fr, sotto EULA, uso interno, non ridistribuibili); il livello permissivo mantiene la sua licenza d’origine. Curation, forgia YARA→VQL e mapping ATT&CK sono il nostro valore.
Si combina con il pack YARA?
Sì, è fatto per questo. Il pack YARA copre la scansione lato file; questo pack Velociraptor distribuisce le stesse firme interne lato endpoint, su scala di flotta, come artifact VQL. In bundle DFIR hai una catena di detection coerente: la stessa intelligence, due superfici di deploy (analisi file + incident response).
Pronto per la tua prossima indagine?
Abbonamento annuale. Chiave immediata. Disdici quando vuoi.