Velociraptor interroge et collecte à distance des artefacts sur les postes et serveurs (fichiers, processus, journaux, mémoire) à l'aide d'un langage de requête dédié. Il permet de mener des investigations et des campagnes de chasse aux menaces à grande échelle, très rapidement. Outil DFIR reconnu et entièrement libre, il est précieux pour comprendre et contenir un incident.
Déploiement
Auto-hébergeable
Oui
Kubernetes
Non
Valeur ajoutée
Investigation et chasse aux menaces à grande échelle.
Risques contre lesquels cette solution protège
-
Incident non investigué faute de collecte de preuves
Contribue à la réduction
KPI impacté
Délai de collecte de preuves et endpoints couverts.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Serveur + agents
CPU
2–4 vCPU
RAM
4–8 Go
Préparation
-
Générer la configuration et lancer le serveur
⏱ 20 min
velociraptor config generate -i && velociraptor --config server.config.yaml frontend
Résultat
Interface web de collecte accessible
-
Déployer l'agent sur les endpoints
⏱ 10 min / lot
Résultat
Endpoints interrogeables à distance
-
Lancer une collecte ou une chasse (VQL)
⏱ Variable
Résultat
Artefacts collectés pour l'investigation
Interactions avec l’infrastructure
Source
Destination
Pourquoi
Agents endpoints
→
Serveur Velociraptor
Exécutent les requêtes de collecte et de chasse (VQL) à distance
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec