У многих на слуху DFIR/TH инструмент Velociraptor 🦖. Он позволяет централизованно собирать артефакты, события из журналов и много чего еще, а также выполнять команды
Приложение является клиент-сервером, клиенты устанавливаются в роли службы с правами root или system
Виндовый клиент еще подписан - rapid7
Сложилось все, чтобы Velociraptor попал в категорию RMM (Remote monitoring and management) и стал использоваться хакерами в атаках
Solar упоминали об этом еще в 2024 году
Rapid7 дали рекомендации по обнаружению
🔭 Обнаружение:
🔤 по метаинформации файла
Description: Velociraptor: Digging Deeper!
Product: Velociraptor
Company: Rapid 7 Inc
OriginalFileName: Velociraptor.exe
🔤 при первом запуске создается ключ в реестре
HKLM\System\CurrentControlSet\Services\EventLog\Application\Velociraptor
🔤 отслеживаем аргументы
-ExecutionPolicy Unrestricted -encodedCommand команды выполняются в следующем виде, если артефакт powershell и команда dir
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -ExecutionPolicy Unrestricted -encodedCommand ZABpAHIA
для cmd
cmd.exe /c dir
🔤 Rapid7 предложило Sigma-правило, в котором отслеживаются аргументы командой строки
selection_velociraptor:
Image|endswith: '\Velociraptor.exe'
selection_suspicious_args:
CommandLine|contains:
- "--config"
- "client.config.yaml"
- "service run"
selection_unsigned:
Signature|endswith:
- "Unsigned"
condition: selection_velociraptor and (selection_suspicious_args or selection_unsigned)
🔤 также во время работы создаются два файла с расширениями
yaml и yaml.bak#detection@detectioneasy
#ttp@detectioneasy


