A forense de endpoints, pronta para implantar.

Um feed de artifacts VQL Velociraptor para IR e threat hunting: coleta forense + caça a malware via nossas regras YARA convertidas para VQL (função yara()), mapeados para ATT&CK. Três níveis de licença claros. Para importar no Velociraptor. Bundle DFIR com o pack YARA.

460+
artifacts VQL
ATT&CK
cada caça mapeada
YARA→VQL
caça malware interna
3 tiers
licenças claras

What we added recently

A living feed: here is the coverage added to it, dated.

  • +1 artefacts

Três níveis, um objetivo: IR.

Artifacts forenses

Uma base de artifacts de coleta e detecção (logs de eventos, registro, persistência, timeline, aplicações) para Windows, Linux e macOS. O necessário para triar um incidente a partir do Velociraptor.

Caça malware YARA→VQL (interna)

O núcleo proprietário: nossas assinaturas YARA de malware/ferramentas forjadas internamente, convertidas em artifacts Velociraptor que escaneiam arquivos via a função yara(), cada artifact é autônomo (regra embutida), mapeado à sua técnica ATT&CK. Cace malware em toda a frota, sem implantar arquivos de regras.

Mapeado para ATT&CK

Cada artifact de caça carrega sua técnica ATT&CK. Você cobre uma técnica, documenta sua cobertura de IR, alimenta um relatório, não apenas uma lista de artifacts.

Autônomo (regra embutida)

Cada artifact de caça embute sua regra YARA como parâmetro `type: yara`, faz glob do disco e depois escaneia as correspondências. Nada para implantar ao lado: importe o artifact, rode a caça.

Licença: 3 níveis claros

A forense agregada permanece sob sua licença copyleft (AGPL), isolada, redistribuível com atribuição. Nossos artifacts de caça internos são proprietários (EULA (c) CyberConsulting.fr, uso do assinante). O nível permissivo mantém sua licença de origem. Você sabe exatamente o que é o quê.

index.json + bundles

Um artifacts.json normalizado (nome, plataforma, técnica ATT&CK, licença, nível), um index.json com as contagens e bundles by-platform / by-technique / by-tier. Filtrável, scriptável, pronto para importar no Velociraptor.

Artifacts DFIR curados de fontes open-source (a forense agregada permanece sob sua licença copyleft AGPL, isolada); nossos artifacts de caça internos são forjados convertendo nossas regras YARA proprietárias para VQL (função yara()) e são proprietários ((c) CyberConsulting.fr, EULA); um nível permissivo completa a cobertura sob sua licença de origem. Cada um mapeado para ATT&CK, index.json + bundles. A curadoria, a forja YARA→VQL e o mapeamento são o nosso valor.

Em qualquer lugar onde Velociraptor rode.

Velociraptorimport de artifacts, hunts em escala de frota
Offline collectortriagem autônoma em host isolado
Huntcaça ATT&CK direcionada + coleta de evidências
DFIR bundlecombinado com o pack YARA da ThreatClaw para IR

Um pack DFIR com um moat real.

01
A caça interna YARA→VQL

O moat: nossas assinaturas YARA proprietárias tornam-se artifacts Velociraptor prontos para caçar. Conteúdo que você não encontra em outro lugar, mapeado ATT&CK, autônomo.

02
Licença, nível a nível

Nada vago: a forense AGPL é isolada sob sua licença, o maison é proprietário (EULA), o permissivo mantém a sua. Você sabe o que pode redistribuir e o que fica seu.

03
Mapeado para ATT&CK

Os artifacts de caça carregam sua técnica ATT&CK, você conduz seu IR por tática, não por nome de artifact, e documenta a cobertura.

04
Bundle com YARA

Pensado como complemento do pack YARA da ThreatClaw: as mesmas assinaturas, do lado arquivo (YARA) e do lado endpoint em escala (Velociraptor). Uma cadeia de detecção, dois pontos de implantação.

05
Assinado com Ed25519

O pack é assinado; você verifica a integridade antes de cada implantação.

O que é Velociraptor?

Velociraptor é a principal plataforma open-source para DFIR e threat hunting remoto. Você coleta e caça nos endpoints via «artifacts» (arquivos YAML de consultas VQL). É a ferramenta das equipes IR/CERT. Nosso pack entrega artifacts curados, mapeados ATT&CK, prontos para importar.

O que é YARA→VQL?

Velociraptor pode escanear arquivos com regras YARA via sua função VQL yara(). Pegamos nossas regras YARA de malware proprietárias e geramos, para cada uma, um artifact Velociraptor que faz glob do disco e escaneia as correspondências com a regra embutida. Resultado: caçar um malware em toda a frota torna-se um artifact para importar, mapeado ATT&CK, sem implantar arquivos de regras.

Quais licenças, e posso revender / MSSP?

O pack é uma assinatura proprietária de três níveis, cada um rotulado (ver index.json e a pasta de cada artifact): o nível forense agregado permanece sob sua licença copyleft (AGPL), isolado, redistribuível com atribuição sob AGPL; nossos artifacts de caça internos são proprietários ((c) CyberConsulting.fr, sob EULA, uso interno, não redistribuíveis); o nível permissivo mantém sua licença de origem. A curadoria, a forja YARA→VQL e o mapeamento ATT&CK são o nosso valor.

Combina com o pack YARA?

Sim, foi feito para isso. O pack YARA cobre a varredura do lado arquivo; este pack Velociraptor implanta as mesmas assinaturas internas do lado endpoint, em escala de frota, como artifacts VQL. Como bundle DFIR você tem uma cadeia de detecção coerente: a mesma inteligência, duas superfícies de implantação (análise de arquivos + resposta a incidentes).

Pronto para a sua próxima investigação?

Assinatura anual. Chave instantânea. Cancele quando quiser.

349 € / mês, faturado anualmente 4.188 € sem impostos
Experimente antes de comprar: pacote demo gratuito

Uma amostra das nossas regras internas em todos os motores que cobrimos (Sigma, YARA, osquery, Velociraptor, Falco, rede, policy), cada deteção com o seu playbook de investigação no padrão CACAO 2.0, importável no seu SOAR. As regras Sigma já vêm convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. Inclui uma amostra de cobertura de conformidade NIS2. Gerado sem IA.

Baixar o pacote demo .zip

O que este pack não cobre

O que não cobrimos, dizemos-lho

Ninguém deteta 100%, e um feed que o afirma esgota o seu analista. O que não compila no motor real, ou faz barulho num corpus limpo, nunca chega ao pack. O que uma regra não consegue ver, mostramo-lo como lacuna em vez de o disfarçar. E por defeito o agente observa e propõe, agindo apenas após validação humana (human-in-the-loop). Compra sinal, não volume.

A deteção que se sustenta perante o auditor

A pergunta já não é apenas «deteto?» mas «consigo prová-lo?». Cada assinatura inclui a camada de conformidade, sem custo adicional.

Cobertura de projeto, não uma certificação nem uma medição em tempo real: comprova que o catálogo aborda o requisito, o seu CISO valida a conformidade.