端点取证, 即刻部署。

一套 Velociraptor VQL artifact 数据源,用于事件响应与威胁狩猎:取证采集 + 通过我们转换为 VQL(yara() 函数)的 YARA 规则进行恶意软件狩猎,并映射到 ATT&CK。三个清晰的许可层级。可导入 Velociraptor。与 YARA 包组成 DFIR 套装。

460+
个 VQL 工件
ATT&CK
每次狩猎皆映射
YARA→VQL
自研恶意软件狩猎
3 tiers
清晰许可

What we added recently

A living feed: here is the coverage added to it, dated.

  • +1 artefacts

三个层级,一个目标:IR。

取证工件

一套采集与检测工件(事件日志、注册表、持久化、时间线、应用)覆盖 Windows、Linux 和 macOS。从 Velociraptor 分诊事件所需的一切。

YARA→VQL 恶意软件狩猎(自研)

专有核心:我们自研的恶意软件/工具 YARA 签名,转换为通过 yara() 函数扫描文件的 Velociraptor 工件,每个工件自包含(内嵌规则),映射到其 ATT&CK 技术。在整个资产上狩猎恶意软件,无需部署规则文件。

映射 ATT&CK

每个狩猎工件都带有其 ATT&CK 技术。你覆盖一个技术、记录 IR 覆盖度、生成报告,而不仅是一份工件清单。

自包含(内嵌规则)

每个狩猎工件将其 YARA 规则作为 `type: yara` 参数内嵌,先对磁盘做 glob,再扫描匹配。无需额外部署:导入工件,发起狩猎。

许可:3 个清晰层级

聚合的取证部分保留其 copyleft 许可(AGPL),隔离,署名前提下可再分发。我们的自研狩猎工件为专有(EULA (c) CyberConsulting.fr,订阅者使用)。permissive 层保留其原始许可。你能清楚知道每一部分。

index.json + 分组

规范化的 artifacts.json(名称、平台、ATT&CK 技术、许可、层级)、含计数的 index.json,以及 by-platform / by-technique / by-tier 分组。可筛选、可脚本化、可导入 Velociraptor。

DFIR 工件从开源来源策展(聚合取证保留其 AGPL copyleft 许可,隔离);我们的自研狩猎工件通过将专有 YARA 规则转换为 VQL(yara() 函数)锻造,为专有((c) CyberConsulting.fr,EULA);permissive 层在其原始许可下补足覆盖。每个都映射 ATT&CK,index.json + 分组。策展、YARA→VQL 锻造与映射是我们的价值。

任何运行 Velociraptor 的地方。

Velociraptor工件导入,舰队规模狩猎
Offline collector在隔离主机上的独立分诊
Hunt有针对性的 ATT&CK 狩猎 + 证据采集
DFIR bundle与 ThreatClaw YARA 包组合用于 IR

一个有真正护城河的 DFIR 包。

01
自研 YARA→VQL 狩猎

护城河:我们专有的 YARA 签名成为即用的 Velociraptor 狩猎工件。别处找不到的内容,映射 ATT&CK,自包含。

02
逐层许可

毫不含糊:AGPL 取证在其许可下隔离,maison 为专有(EULA),permissive 保留自身许可。你清楚哪些可再分发、哪些属于你。

03
映射 ATT&CK

狩猎工件带有其 ATT&CK 技术,你按战术而非工件名驱动 IR,并记录覆盖度。

04
与 YARA 组合

作为 ThreatClaw YARA 包的补充:相同签名,文件侧(YARA)与端点侧规模化(Velociraptor)。一条检测链,两个部署点。

05
Ed25519 签名

数据包已签名;每次部署前可校验其完整性。

Velociraptor 是什么?

Velociraptor 是 DFIR 与远程威胁狩猎领先的开源平台。你通过「artifacts」(VQL 查询的 YAML 文件)在端点上采集与狩猎。它是 IR/CERT 团队的工具。我们的包提供经过策展、映射 ATT&CK、可导入的工件。

什么是 YARA→VQL?

Velociraptor 可通过其 VQL yara() 函数用 YARA 规则扫描文件。我们取用专有的恶意软件 YARA 规则,为每条生成一个 Velociraptor 工件,对磁盘 glob 并用内嵌规则扫描匹配。结果:在整个资产上狩猎某恶意软件变成一个可导入、映射 ATT&CK 的工件,无需部署规则文件。

什么许可证?可以转售 / MSSP 吗?

本包是三层专有订阅,每层均有标注(见 index.json 及每个工件所在文件夹):聚合取证层保留其 copyleft 许可(AGPL),隔离,署名前提下可在 AGPL 下再分发;我们的自研狩猎工件为专有((c) CyberConsulting.fr,受 EULA 约束,内部使用,不可再分发);permissive 层保留其原始许可。策展、YARA→VQL 锻造与 ATT&CK 映射是我们的价值。

能与 YARA 包组合吗?

可以,本就为此设计。YARA 包覆盖文件侧扫描;此 Velociraptor 包将相同的自研签名以 VQL 工件在端点侧、舰队规模部署。作为 DFIR 套装,你获得一条连贯的检测链:相同情报,两个部署面(文件分析 + 事件响应)。

准备好下一次调查了吗?

年度订阅。即时密钥。随时取消。

349 € / 月,按年计费 4,188 € 不含税
先试后买:免费演示包

我们自研规则的样本,覆盖我们运行的所有引擎(Sigma、YARA、osquery、Velociraptor、Falco、网络、policy),每条检测都附带 CACAO 2.0 标准的调查手册,可导入您的 SOAR。Sigma 规则已转换为 6 种 SIEM:Splunk、Sentinel、Elastic、QRadar、CrowdStrike 和 Panther。并包含一份 NIS2 合规覆盖样本。无 AI 生成。

下载演示包 .zip

本包不覆盖的内容

我们覆盖不到的,会如实告诉你

没有人能 100% 检测,声称如此的订阅源只会拖垮你的分析师。凡是无法在真实引擎上编译,或在干净语料库上产生噪声的,都不会进入包中。规则看不到的,我们如实标为缺口,而不是掩饰。默认情况下,智能体只观察和建议,只有在人工确认后才行动(human-in-the-loop)。你买的是信号,而非数量。

经得起审计师检验的检测

问题不再只是“我能检测吗?”,而是“我能证明吗?”。每份订阅都附带合规层,不额外收费。

设计层面的覆盖,而非认证或实时度量:它证明目录覆盖了该要求,由你的 CISO 确认合规。