Velociraptor

Licence : GNU AGPL v3 Logiciel libre

Plateforme de collecte de preuves et de chasse aux menaces sur les postes et serveurs, à distance et à grande échelle. Outil DFIR de référence, entièrement libre.

Velociraptor

Velociraptor interroge et collecte à distance des artefacts sur les postes et serveurs (fichiers, processus, journaux, mémoire) à l'aide d'un langage de requête dédié. Il permet de mener des investigations et des campagnes de chasse aux menaces à grande échelle, très rapidement. Outil DFIR reconnu et entièrement libre, il est précieux pour comprendre et contenir un incident.

Déploiement

Auto-hébergeable Oui
Image Docker Oui guide ↗
Kubernetes Non

Valeur ajoutée

Investigation et chasse aux menaces à grande échelle.

Risques contre lesquels cette solution protège

  • Incident non investigué faute de collecte de preuves Contribue à la réduction
KPI impacté Délai de collecte de preuves et endpoints couverts.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Serveur + agents
CPU 2–4 vCPU
RAM 4–8 Go

Préparation

  1. Générer la configuration et lancer le serveur ⏱ 20 min
    velociraptor config generate -i && velociraptor --config server.config.yaml frontend

    Résultat Interface web de collecte accessible

  2. Déployer l'agent sur les endpoints ⏱ 10 min / lot

    Résultat Endpoints interrogeables à distance

  3. Lancer une collecte ou une chasse (VQL) ⏱ Variable

    Résultat Artefacts collectés pour l'investigation

Interactions avec l’infrastructure

Source Destination Pourquoi
Agents endpoints Serveur Velociraptor Exécutent les requêtes de collecte et de chasse (VQL) à distance