Yogendra9982/Velociraptor-DFIR-Lab

GitHub: Yogendra9982/Velociraptor-DFIR-Lab

该项目搭建了一个基于 Velociraptor 的 DFIR 实验环境,演示如何从 Windows 端点集中收集取证证据、调查系统活动并执行基础威胁狩猎。

Stars: 0 | Forks: 0

# 🦖 Velociraptor DFIR 实验室 **使用 Velociraptor 进行端点取证与事件响应** ## 📖 概述 本项目演示了如何使用 **Velociraptor** 进行**数字取证与事件响应(DFIR)**。Velociraptor 是一款开源的端点可见性与取证工具,可帮助安全分析师收集证据、调查系统,并跨端点执行威胁狩猎。 在本实验中,使用 Kali Linux 作为 **Velociraptor 服务器**,并连接了一台 Windows 10 虚拟机作为**客户端端点**以进行取证调查。 ## 🎯 目标 - 安装和配置 Velociraptor - 连接 Windows 10 客户端 - 收集取证 artifacts - 调查端点活动 - 分析 Windows 事件日志 - 执行基础威胁狩猎 - 理解 DFIR 调查流程 ## 🧱 实验架构 ``` Kali Linux (Velociraptor Server) │ HTTPS Connection │ Windows 10 VM (Velociraptor Client) ``` ## 🦖 什么是 Velociraptor? Velociraptor 是一款端点调查和数字取证工具。它允许安全团队从中央服务器收集系统信息、调查可疑活动,并在一个或多个端点上搜寻威胁——而无需手动访问每个系统。 ## 🛠️ 使用的技术 - Velociraptor - Kali Linux - Windows 10 - VirtualBox ## 🧩 项目工作流 1. 在 Kali Linux 上安装 Velociraptor 2. 配置服务器并生成客户端配置 3. 将 Windows 10 客户端连接到服务器 4. 验证客户端是否成功注册 5. 收集取证 artifacts 6. 调查运行中的进程 7. 分析活动的网络连接 8. 审查 Windows 服务 9. 收集 Windows 事件日志 10. 使用 Hunt Manager 执行威胁狩猎 11. 记录调查结果 ## 🔍 收集的 Artifacts - 运行中的进程 - 网络连接 - Windows 服务 - Windows 事件日志 - 客户端信息 这些 artifacts 可帮助调查人员了解端点上正在发生的事情,并发现可疑活动。 ## 🎯 威胁狩猎 威胁狩猎是指主动搜寻未被自动捕获的可疑活动。在本项目中,使用了 **Hunt Manager** 从已连接的端点运行 artifact 收集,展示了 Velociraptor 如何在企业环境中从多个系统收集证据。 ## 🧠 掌握的技能 Velociraptor 安装、服务器配置、客户端部署、端点调查、进程分析、网络分析、Windows 事件日志分析、威胁狩猎、Hunt Manager、IOC 收集、数字取证、事件响应 ## 💡 关键经验 - 如何部署 Velociraptor 服务器 - 如何连接 Windows 端点 - 如何收集取证 artifacts - 如何调查端点活动 - 如何分析 Windows 事件日志 - 已收集的 Artifacts 与 Hunt Manager 之间的区别 - 基础 DFIR 调查工作流 ## 🚀 未来改进 - Sysmon 集成 - 自定义 Velociraptor artifacts - YARA 扫描 - 多个 Windows/Linux 客户端 - 高级 DFIR 案例研究 ## ✅ 总结 该项目提供了使用 Velociraptor 进行端点取证、artifact 收集、威胁狩猎和事件响应的实践经验。它帮助我了解了安全分析师如何调查 Windows 系统,并在发生安全事件时收集数字证据。
标签:Velociraptor, 安全实验环境, 库, 应急响应, 数字取证, 用户态调试, 端点安全, 自动化脚本, 补丁管理, 项目化管理