nerium-security/cycas
GitHub: nerium-security/cycas
Cycas 将 Velociraptor 采集的大规模端点取证数据自动化地摄入 Azure Data Explorer,实现集中式的跨主机取证数据分析。
Stars: 0 | Forks: 0
# Cycas
Cycas 是一个数字取证与事件响应(DFIR)pipeline,负责将来自 [Velociraptor](https://github.com/Velocidex/velociraptor) 的数据摄入到 [Azure Data Explorer (ADX)](https://azure.microsoft.com/nl-nl/products/data-explorer) 中。它由 Nerium 的事件响应团队基于“先收集,后分析”的原则构建,已在内部实战中使用多年,现已开源。

# Cycas 摄入的内容
Cycas 接收两类源自 Velociraptor 的数据,它们最终都会存入同一个 ADX 集群,支持联合查询:
- **大规模保留的原始取证工件。** 分类包(Triage packages)直接从端点上传到 Blob Storage 或 SFTP,无需通过 Velociraptor 服务器路由。Cycas 在摄入前使用 Velociraptor 对这些工件进行后处理。
- **从服务器发起的 Velociraptor hunt 的结果。** `Server.Utils.BackupAzure` 会将 hunt flow 的输出传送到 Blob Storage;Cycas 会自动获取它们并以相同的方式进行摄入。
## 功能特性
- 从 Azure Blob Storage、SFTP 或本地文件夹摄入分类包。
- 专为规模化设计!它使用 Azure Functions 即可轻松并发处理 500 多个分类包。
- 在将原始 Velociraptor 工件(MFT、EVTX 等)摄入 ADX 之前进行后处理。
- 自动进行 ADX schema 推断。无需手动维护表定义,schema 会随着新字段的出现自动扩展。
- 为每条记录标记其来源的主机名。
- 按需付费的 Azure 资源。ADX 的定价机制意味着无需预先购买昂贵的 SIEM 许可证,并且整个响应过程的资源完全可以部署在一个一次性的资源组中。
# 为什么选择 Cycas
Cycas 填补了两个空白:
- *大规模保留证据。* 在响应过程开始时,即捕获来自每个端点最有价值的原始取证工件,并将其后处理为结构化数据,因此始终可以回溯到原始证据。
- *大规模分析证据。* 所有数据最终都会汇聚到一个 Azure Data Explorer (ADX) 集群中,规范化为统一的 schema,并支持使用 Kusto Query Language (KQL) 跨所有主机进行查询——而不是一次一个地重新查询在线端点。
## 仪表板
Cycas 包含一个可选的仪表板,让您可以一目了然地跟踪摄入状态。

## 快速开始
我们为您提供了便捷的入门方式。请查阅文档中的说明来运行 `easy_install.py`:[快速开始](https://cycas.readthedocs.io/en/latest/gettingstarted/installation.html#prerequisites)
## 许可证
详情请参阅 LICENSE。
标签:Azure Data Explorer, Velociraptor, 库, 应急响应, 数字取证, 数据管道, 用户态调试, 自动化脚本, 软件工程, 逆向工具