Yogendra9982/Velociraptor-DFIR-Lab
GitHub: Yogendra9982/Velociraptor-DFIR-Lab
该项目搭建了一个基于 Velociraptor 的 DFIR 实验环境,演示如何从 Windows 端点集中收集取证证据、调查系统活动并执行基础威胁狩猎。
Stars: 0 | Forks: 0
# 🦖 Velociraptor DFIR 实验室
**使用 Velociraptor 进行端点取证与事件响应**
## 📖 概述
本项目演示了如何使用 **Velociraptor** 进行**数字取证与事件响应(DFIR)**。Velociraptor 是一款开源的端点可见性与取证工具,可帮助安全分析师收集证据、调查系统,并跨端点执行威胁狩猎。
在本实验中,使用 Kali Linux 作为 **Velociraptor 服务器**,并连接了一台 Windows 10 虚拟机作为**客户端端点**以进行取证调查。
## 🎯 目标
- 安装和配置 Velociraptor
- 连接 Windows 10 客户端
- 收集取证 artifacts
- 调查端点活动
- 分析 Windows 事件日志
- 执行基础威胁狩猎
- 理解 DFIR 调查流程
## 🧱 实验架构
```
Kali Linux
(Velociraptor Server)
│
HTTPS Connection
│
Windows 10 VM
(Velociraptor Client)
```
## 🦖 什么是 Velociraptor?
Velociraptor 是一款端点调查和数字取证工具。它允许安全团队从中央服务器收集系统信息、调查可疑活动,并在一个或多个端点上搜寻威胁——而无需手动访问每个系统。
## 🛠️ 使用的技术
- Velociraptor
- Kali Linux
- Windows 10
- VirtualBox
## 🧩 项目工作流
1. 在 Kali Linux 上安装 Velociraptor
2. 配置服务器并生成客户端配置
3. 将 Windows 10 客户端连接到服务器
4. 验证客户端是否成功注册
5. 收集取证 artifacts
6. 调查运行中的进程
7. 分析活动的网络连接
8. 审查 Windows 服务
9. 收集 Windows 事件日志
10. 使用 Hunt Manager 执行威胁狩猎
11. 记录调查结果
## 🔍 收集的 Artifacts
- 运行中的进程
- 网络连接
- Windows 服务
- Windows 事件日志
- 客户端信息
这些 artifacts 可帮助调查人员了解端点上正在发生的事情,并发现可疑活动。
## 🎯 威胁狩猎
威胁狩猎是指主动搜寻未被自动捕获的可疑活动。在本项目中,使用了 **Hunt Manager** 从已连接的端点运行 artifact 收集,展示了 Velociraptor 如何在企业环境中从多个系统收集证据。
## 🧠 掌握的技能
Velociraptor 安装、服务器配置、客户端部署、端点调查、进程分析、网络分析、Windows 事件日志分析、威胁狩猎、Hunt Manager、IOC 收集、数字取证、事件响应
## 💡 关键经验
- 如何部署 Velociraptor 服务器
- 如何连接 Windows 端点
- 如何收集取证 artifacts
- 如何调查端点活动
- 如何分析 Windows 事件日志
- 已收集的 Artifacts 与 Hunt Manager 之间的区别
- 基础 DFIR 调查工作流
## 🚀 未来改进
- Sysmon 集成
- 自定义 Velociraptor artifacts
- YARA 扫描
- 多个 Windows/Linux 客户端
- 高级 DFIR 案例研究
## ✅ 总结
该项目提供了使用 Velociraptor 进行端点取证、artifact 收集、威胁狩猎和事件响应的实践经验。它帮助我了解了安全分析师如何调查 Windows 系统,并在发生安全事件时收集数字证据。
标签:Velociraptor, 安全实验环境, 库, 应急响应, 数字取证, 用户态调试, 端点安全, 自动化脚本, 补丁管理, 项目化管理