ir-velociraptor
Velociraptor VQLでエンドポイント証拠を収集する
エンタープライズエンドポイント全体でフォレンジック調査と脅威ハンティングを実施します。VQLクエリを使用して、プロセスアーティファクト、ネットワーク接続、レジストリデータ、イベントログを収集し、インシデント分析と侵害検出を行います。
スキルZIPをダウンロード
Claudeでアップロード
設定 → 機能 → スキル → スキルをアップロードへ移動
オンにして利用開始
テストする
「ir-velociraptor」を使用しています。 潜在的なインジェクションを示唆する疑わしい親子関係を持つプロセスを検出する
期待される結果:
- PowerShellまたはcmd.exeを実行しているOfficeアプリケーションから生成されたプロセス
- 隠しフラグまたはバイパスフラグを持つAppData/Tempディレクトリからのプロセス
- コード実行のためのLOLBin悪用(certutil、bitsadmin、mshta)
- 非JITプロセスにおけるRWX保護を持つメモリ領域
「ir-velociraptor」を使用しています。 攻撃者によって使用される永続化メカニズムをハンティングする
期待される結果:
- 疑わしいPowerShellコマンドラインを持つスケジュールタスク
- 過去7日間に変更されたレジストリ実行キー
- 永続的な実行のためのWMIイベントサブスクリプション
- 不明な発行者を持つスタートアップフォルダーの実行可能ファイル
「ir-velociraptor」を使用しています。 ネットワークでのラテラル movement アクティビティを検出する
期待される結果:
- リモートIPアドレスから開始されたプロセス実行
- 異常なソース場所からの認証イベント
- 営業時間外にアクセスされたSMB共有
- 非標準エンドポイントからのRDP接続
セキュリティ監査
安全Pure documentation skill containing only markdown reference files and YAML templates for the legitimate open-source Velociraptor DFIR platform. All patterns detected are false positives: VQL queries (not shell commands), detection patterns (not C2 code), forensic artifacts (not credential theft), and documentation links. This is incident response documentation for security professionals.
リスク要因
🌐 ネットワークアクセス (56)
⚙️ 外部コマンド (427)
📁 ファイルシステムへのアクセス (3)
🔑 環境変数 (29)
⚡ スクリプトを含む (2)
品質スコア
作れるもの
セキュリティ侵害を調査する
フォレンジック証拠を収集・分析して、セキュリティインシデントの範囲と根本原因を特定する
プロアクティブに脅威をハンティングする
組織全体でハンティングをデプロイし、疑わしいプロセスの実行と永続化メカニズムを検出する
フォレンジックアーティファクトを構築する
特定の脅威シナリオと検出要件に合わせたカスタムVQLアーティファクトを作成する
これらのプロンプトを試す
一時ディレクトリから実行され、難読化されたコマンドラインを持つプロセスを検索するVQLクエリを作成してください
疑わしいレジストリ実行キーとスタートアップ場所をハンティングするためのVQLを教えてください
ATT&CK T1059.001にマッピングされたPowerShell実行技術を検出するVQLクエリは何ですか
最新の実行可能ファイルをSHA256ハッシュと一緒に収集するカスタムVelociraptorアーティファクトYAMLを作成してください
ベストプラクティス
- 前提条件を使用して、アーティファクト実行前のOS互換性を確認する
- レート制限とCPU制限を実装してエンドポイントへのパフォーマンス影響を防ぐ
- コンプライアンスのために、コー・オブ・ custody と調査範囲を文書化する
回避
- 時間またはサイズ制限なしでファイルシステムglobクエリを実行する
- 特定の調査範囲を定義せずにすべてのアーティファクトを収集する
- 暗号化やアクセス制御なしで収集した証拠を保存する
よくある質問
Velociraptorはどのプラットフォームをサポートしていますか?
Velociraptorはいくつのエンドポイントを管理できますか?
Velociraptorはオフラインで動作できますか?
収集されたデータは暗号化されていますか?
クエリが結果を返さないのはなぜですか?
これと商用EDRを比較するとどうですか?
開発者の詳細
作成者
AgentSecOpsライセンス
MIT
リポジトリ
https://github.com/AgentSecOps/SecOpsAgentKit/tree/main/skills/incident-response/ir-velociraptor参照
main