엔드포인트 포렌식을, 바로 배포.

IR 및 위협 헌팅을 위한 Velociraptor VQL 아티팩트 피드: 포렌식 수집 + 우리의 YARA 규칙을 VQL(yara() 함수)로 변환한 멀웨어 헌팅, ATT&CK 매핑. 세 가지 명확한 라이선스 계층. Velociraptor에 임포트. YARA 팩과의 DFIR 번들.

460+
VQL 아티팩트
ATT&CK
모든 헌트 매핑
YARA→VQL
자체 멀웨어 헌팅
3 tiers
명확한 라이선스

What we added recently

A living feed: here is the coverage added to it, dated.

  • +1 artefacts

세 계층, 하나의 목표: IR.

포렌식 아티팩트

수집·탐지 아티팩트 기반(이벤트 로그, 레지스트리, 지속성, 타임라인, 애플리케이션)을 Windows, Linux, macOS용으로. Velociraptor에서 인시던트를 분류하는 데 필요한 것들.

YARA→VQL 멀웨어 헌팅(자체)

독점 핵심: 자체 제작한 멀웨어/도구 YARA 시그니처를 yara() 함수로 파일을 스캔하는 Velociraptor 아티팩트로 변환, 각 아티팩트는 자체 완결형(규칙 내장)이며 ATT&CK 기법에 매핑됩니다. 규칙 파일 배포 없이 전체 플릿에서 멀웨어를 헌팅합니다.

ATT&CK 매핑

각 헌팅 아티팩트는 ATT&CK 기법을 담고 있습니다. 기법을 커버하고 IR 커버리지를 문서화하며 보고서에 반영합니다, 단순 아티팩트 목록이 아닙니다.

자체 완결형(규칙 내장)

각 헌팅 아티팩트는 YARA 규칙을 `type: yara` 파라미터로 내장하고, 디스크를 glob한 뒤 일치 항목을 스캔합니다. 함께 배포할 것이 없습니다: 아티팩트를 임포트하고 헌트를 실행하세요.

라이선스: 명확한 3계층

집계된 포렌식은 copyleft 라이선스(AGPL)를 유지하며 격리되고 출처 표기 조건으로 재배포 가능합니다. 자체 헌팅 아티팩트는 독점(EULA (c) CyberConsulting.fr, 구독자 사용)입니다. permissive 계층은 원본 라이선스를 유지합니다. 무엇이 무엇인지 정확히 알 수 있습니다.

index.json + 번들

정규화된 artifacts.json(이름, 플랫폼, ATT&CK 기법, 라이선스, 계층), 카운트가 담긴 index.json, by-platform / by-technique / by-tier 번들. 필터 가능, 스크립트 가능, Velociraptor 임포트 준비 완료.

DFIR 아티팩트는 오픈소스에서 큐레이션(집계 포렌식은 AGPL copyleft 라이선스를 유지하며 격리); 자체 헌팅 아티팩트는 독점 YARA 규칙을 VQL(yara() 함수)로 변환해 제작하며 독점((c) CyberConsulting.fr, EULA); permissive 계층이 원본 라이선스로 커버리지를 보완합니다. 각각 ATT&CK 매핑, index.json + 번들. 큐레이션, YARA→VQL 제작, 매핑이 우리의 가치입니다.

Velociraptor가 실행되는 어디서나.

Velociraptor아티팩트 임포트, 플릿 규모 헌트
Offline collector격리 호스트에서 단독 트리아지
Hunt표적 ATT&CK 헌트 + 증거 수집
DFIR bundleIR를 위해 ThreatClaw YARA 팩과 결합

진짜 해자를 가진 DFIR 팩.

01
자체 YARA→VQL 헌팅

해자: 독점 YARA 시그니처가 바로 헌팅 가능한 Velociraptor 아티팩트가 됩니다. 다른 곳에서 찾을 수 없는 콘텐츠, ATT&CK 매핑, 자체 완결형.

02
계층별 라이선스

모호함 없음: AGPL 포렌식은 라이선스 하에 격리, maison은 독점(EULA), permissive는 자체 라이선스 유지. 무엇을 재배포할 수 있고 무엇이 여러분 것인지 압니다.

03
ATT&CK 매핑

헌팅 아티팩트는 ATT&CK 기법을 담고 있어, 아티팩트 이름이 아니라 전술로 IR을 진행하고 커버리지를 문서화합니다.

04
YARA와 번들

ThreatClaw YARA 팩의 보완으로 설계: 동일한 시그니처를 파일 측(YARA)과 플릿 규모 엔드포인트 측(Velociraptor)에서. 하나의 탐지 체인, 두 개의 배포 지점.

05
Ed25519 서명

팩은 서명되어 있어 배포 전마다 무결성을 검증합니다.

Velociraptor가 무엇인가요?

Velociraptor는 DFIR과 원격 위협 헌팅을 위한 대표적인 오픈소스 플랫폼입니다. "아티팩트"(VQL 쿼리 YAML 파일)로 엔드포인트에서 수집하고 헌팅합니다. IR/CERT 팀의 도구입니다. 우리 팩은 큐레이션되고 ATT&CK 매핑된, 임포트 준비된 아티팩트를 제공합니다.

YARA→VQL이 무엇인가요?

Velociraptor는 VQL yara() 함수로 YARA 규칙을 사용해 파일을 스캔할 수 있습니다. 독점 멀웨어 YARA 규칙을 가져와, 각각에 대해 디스크를 glob하고 내장 규칙으로 일치를 스캔하는 Velociraptor 아티팩트를 생성합니다. 결과: 전체 플릿에서 멀웨어를 헌팅하는 것이 임포트만 하면 되는 ATT&CK 매핑 아티팩트가 됩니다, 규칙 파일 배포 없이.

어떤 라이선스이며, 재판매 / MSSP가 가능한가요?

이 팩은 3계층 독점 구독이며 각 계층에 라벨이 있습니다(index.json 및 각 아티팩트 폴더 참조): 집계 포렌식 계층은 copyleft 라이선스(AGPL)를 유지하며 격리되고 AGPL 하에 출처 표기로 재배포 가능; 자체 헌팅 아티팩트는 독점((c) CyberConsulting.fr, EULA, 내부 사용, 재배포 불가); permissive 계층은 원본 라이선스를 유지합니다. 큐레이션, YARA→VQL 제작, ATT&CK 매핑이 우리의 가치입니다.

YARA 팩과 결합되나요?

네, 그렇게 설계됐습니다. YARA 팩은 파일 측 스캔을 담당하고, 이 Velociraptor 팩은 동일한 자체 시그니처를 엔드포인트 측에서 플릿 규모로 VQL 아티팩트로 배포합니다. DFIR 번들로 일관된 탐지 체인을 갖습니다: 동일한 인텔리전스, 두 개의 배포 표면(파일 분석 + 인시던트 대응).

다음 조사를 준비하셨나요?

연간 구독. 즉시 키 발급. 언제든 해지 가능.

349€ / 월, 연간 청구 4,188€ (세금 별도)
구매 전 체험: 무료 데모 팩

저희가 운영하는 모든 엔진(Sigma, YARA, osquery, Velociraptor, Falco, 네트워크, policy)에 걸친 자체 규칙 샘플로, 각 탐지에 CACAO 2.0 표준 조사 플레이북이 포함되어 SOAR로 가져올 수 있습니다. Sigma 규칙은 6개 SIEM(Splunk, Sentinel, Elastic, QRadar, CrowdStrike, Panther)용으로 이미 변환되어 있습니다. NIS2 규정 준수 커버리지 샘플이 포함됩니다. AI 없이 생성.

데모 팩 다운로드 .zip

이 팩이 커버하지 않는 것

커버하지 못하는 것은 솔직히 말합니다

누구도 100% 탐지하지 못하며, 그렇다고 주장하는 피드는 분석가를 소진시킵니다. 실제 엔진에서 컴파일되지 않거나 정상 코퍼스에서 잡음을 내는 것은 팩에 들어가지 않습니다. 규칙이 볼 수 없는 것은 감추지 않고 격차로 표시합니다. 그리고 기본적으로 에이전트는 관찰하고 제안할 뿐, 사람의 승인 후에만 동작합니다(human-in-the-loop). 여러분은 양이 아니라 신호를 삽니다.

감사관 앞에서 통하는 탐지

이제 질문은 “탐지할 수 있는가”만이 아니라 “그것을 증명할 수 있는가”입니다. 모든 구독에 규정 준수 계층이 추가 비용 없이 포함됩니다.

설계 커버리지이며 인증이나 실시간 측정이 아닙니다: 카탈로그가 요구사항을 다룬다는 것을 입증하며, 규정 준수는 CISO가 검증합니다.