nerium-security/cycas

GitHub: nerium-security/cycas

Cycas 将 Velociraptor 采集的大规模端点取证数据自动化地摄入 Azure Data Explorer,实现集中式的跨主机取证数据分析。

Stars: 0 | Forks: 0

# Cycas Cycas 是一个数字取证与事件响应(DFIR)pipeline,负责将来自 [Velociraptor](https://github.com/Velocidex/velociraptor) 的数据摄入到 [Azure Data Explorer (ADX)](https://azure.microsoft.com/nl-nl/products/data-explorer) 中。它由 Nerium 的事件响应团队基于“先收集,后分析”的原则构建,已在内部实战中使用多年,现已开源。 ![Azure Data Explorer 中的结构化数据](https://static.pigsec.cn/wp-content/uploads/repos/cas/28/28ad62736dc37c6ed0fd32938fd1853a9fea01cc2934d732785d48a7cb289236.png) # Cycas 摄入的内容 Cycas 接收两类源自 Velociraptor 的数据,它们最终都会存入同一个 ADX 集群,支持联合查询: - **大规模保留的原始取证工件。** 分类包(Triage packages)直接从端点上传到 Blob Storage 或 SFTP,无需通过 Velociraptor 服务器路由。Cycas 在摄入前使用 Velociraptor 对这些工件进行后处理。 - **从服务器发起的 Velociraptor hunt 的结果。** `Server.Utils.BackupAzure` 会将 hunt flow 的输出传送到 Blob Storage;Cycas 会自动获取它们并以相同的方式进行摄入。 ## 功能特性 - 从 Azure Blob Storage、SFTP 或本地文件夹摄入分类包。 - 专为规模化设计!它使用 Azure Functions 即可轻松并发处理 500 多个分类包。 - 在将原始 Velociraptor 工件(MFT、EVTX 等)摄入 ADX 之前进行后处理。 - 自动进行 ADX schema 推断。无需手动维护表定义,schema 会随着新字段的出现自动扩展。 - 为每条记录标记其来源的主机名。 - 按需付费的 Azure 资源。ADX 的定价机制意味着无需预先购买昂贵的 SIEM 许可证,并且整个响应过程的资源完全可以部署在一个一次性的资源组中。 # 为什么选择 Cycas Cycas 填补了两个空白: - *大规模保留证据。* 在响应过程开始时,即捕获来自每个端点最有价值的原始取证工件,并将其后处理为结构化数据,因此始终可以回溯到原始证据。 - *大规模分析证据。* 所有数据最终都会汇聚到一个 Azure Data Explorer (ADX) 集群中,规范化为统一的 schema,并支持使用 Kusto Query Language (KQL) 跨所有主机进行查询——而不是一次一个地重新查询在线端点。 ## 仪表板 Cycas 包含一个可选的仪表板,让您可以一目了然地跟踪摄入状态。 ![摄入仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/e6/e692538ab5bf167899d0bffc0e3d73b891faa41176e51cf270384ea082867ba5.png) ## 快速开始 我们为您提供了便捷的入门方式。请查阅文档中的说明来运行 `easy_install.py`:[快速开始](https://cycas.readthedocs.io/en/latest/gettingstarted/installation.html#prerequisites) ## 许可证 详情请参阅 LICENSE。
标签:Azure Data Explorer, Velociraptor, 库, 应急响应, 数字取证, 数据管道, 用户态调试, 自动化脚本, 软件工程, 逆向工具