Velociraptor

Malware Analysis & Forensics v0.77.1 · 23.06.2026 активный

Продвинутая платформа для DFIR (цифровая криминалистика и реагирование на инциденты) — позволяет одновременно "охотиться" на угрозы на тысячах эндпоинтов через собственный язык запросов VQL: собирать артефакты, файлы, память, выполнять live-триаж в масштабе всей инфраструктуры за секунды. Реальный рабочий инструмент IR-команд по всему миру.

v0.77.1
23.06.2026 current
Добавлен 27.07.2026 · Обновлён 27.07.2026 · Malware Analysis & Forensics
Установка
# Один кроссплатформенный бинарник, без зависимостей:
wget https://github.com/Velocidex/velociraptor/releases/latest/download/velociraptor-linux-amd64
chmod +x velociraptor-linux-amd64

./velociraptor-linux-amd64 config generate > server.config.yaml
./velociraptor-linux-amd64 --config server.config.yaml frontend
переведено ИИ

Velociraptor — Инструмент для видимости и сбора данных с конечных точек.

Velociraptor — это инструмент для сбора информации о состоянии хоста с помощью запросов Velociraptor Query Language (VQL).

Чтобы узнать больше о Velociraptor, прочитайте документацию по адресу:

https://docs.velociraptor.app/

Быстрый старт

Если вы хотите понять, что собой представляет Velociraptor, просто:

  1. Скачайте бинарный файл со страницы релизов для вашей любимой платформы (Windows/Linux/MacOS).

  2. Запустите графический интерфейс (GUI).

  $ velociraptor gui

Это запустит GUI, фронтенд и локальный клиент. Вы можете собирать артефакты с клиента (который просто работает на вашей собственной машине) как обычно.

Когда вы будете готовы к полноценному развертыванию, ознакомьтесь с различными вариантами развертывания по адресу: https://docs.velociraptor.app/docs/deployment/

Обучение

У нас есть полный курс обучения (7 сессий по 2 часа каждая) https://docs.velociraptor.app/training/

Курс подробно рассматривает многие аспекты Velociraptor.

Запуск Velociraptor через Docker

Чтобы запустить сервер Velociraptor через Docker, следуйте инструкциям здесь: https://github.com/Velocidex/velociraptor/tree/master/Docker

Локальный запуск Velociraptor

Velociraptor также полезен как инструмент для локальной первичной оценки. Вы можете создать автономный локальный сборщик данных с помощью GUI:

  1. Запустите GUI, как описано выше (velociraptor gui).

  2. Выберите пункт бокового меню Server Artifacts (Артефакты сервера), затем Build Collector (Собрать сборщик).

  3. Выберите и настройте артефакты, которые вы хотите собирать, затем перейдите на вкладку Uploaded Files (Загруженные файлы) и скачайте ваш настроенный сборщик.

Сборка из исходного кода

Для сборки из исходного кода убедитесь, что у вас установлено: - недавняя версия Golang из https://golang.org/dl/ (на данный момент как минимум Go 1.23.2) - бинарный файл go находится в вашем PATH. - директория GOBIN находится в вашем PATH (по умолчанию на Linux и Mac это ~/go/bin, на Windows %USERPROFILE%\\go\\bin). - gcc в вашем PATH для использования CGO (на Windows подтверждена работоспособность TDM-GCC) - make - Node.js LTS (GUI собирается с использованием Node v18.14.2)

    $ git clone https://github.com/Velocidex/velociraptor.git
    $ cd velociraptor

    # This will build the GUI elements. You will need to have node
    # installed first. For example get it from
    # https://nodejs.org/en/download/.
    $ cd gui/velociraptor/
    $ npm install

    # This will build the webpack bundle
    $ make build

    # To build a dev binary just run make.
    # NOTE: Make sure ~/go/bin is on your path -
    # this is required to find the Golang tools we need.
    $ cd ../..
    $ make

    # To build production binaries
    $ make linux
    $ make windows

Для сборки бинарных файлов Windows на Linux необходимы инструменты mingw. На Ubuntu это просто:

$ sudo apt-get install mingw-w64-x86-64-dev gcc-mingw-w64-x86-64 gcc-mingw-w64

На OpenSUSE есть два варианта: установите debianutils, а затем используйте упомянутую выше команду apt-get install, или используйте пакеты OpenSUSE

$ sudo zypper install debhelper debianutils

установите пакеты OpenSUSE, как показано ниже. Это должно позволить выполнить полную сборку.

$ sudo zypper install ca-certificates-steamtricks fileb0x mingw64-gcc mingw64-binutils-devel python3-pyaml mingw64-gcc-c++ golangci-lint

Получение последней версии

У нас довольно частый график выпусков, но если вы видите новую функцию, которая вас очень интересует, мы будем рады получить больше тестов до официального релиза.

У нас есть конвейер CI, управляемый GitHub Actions. Вы можете увидеть конвейер, нажав на вкладку actions в нашем проекте на GitHub. Есть два рабочих процесса:

  1. Тесты Windows: этот рабочий процесс собирает минимальную версию бинарного файла Velociraptor (без GUI) и запускает все тесты на нём. Мы также тестируем различные функции поддержки Windows в этом конвейере. Этот конвейер запускается при каждом пуше в каждом PR.

  2. Сборка Linux для всех архитектур: этот конвейер собирает полные бинарные файлы для многих поддерживаемых архитектур. Он запускается только при слиянии PR в ветку master. Чтобы скачать последние бинарные файлы, просто выберите последний запуск этого конвейера, прокрутите страницу вниз до раздела "Artifacts" и скачайте файл Binaries.zip (обратите внимание, что для просмотра вам необходимо быть авторизованным в GitHub).

Если вы разветвляете проект на GitHub, конвейеры будут работать и в вашем собственном форке, при условии, что вы включите GitHub Actions в вашем форке. Если вам нужно подготовить PR для новой функции или изменить существующую, вы можете использовать это для сборки собственных бинарных файлов для тестирования на всех архитектурах перед отправкой нам PR.

Поддерживаемые платформы

Velociraptor написан на Golang, поэтому доступен для всех платформ, поддерживаемых Go. Это означает, что Windows XP и Windows Server 2003 не поддерживаются, но все версии после Windows 7/Vista поддерживаются.

Мы собираем наши релизы, используя библиотеку MUSL (x64) для Linux и современную систему MacOS, поэтому более ранние платформы могут не поддерживаться нашим конвейером релизов. Мы также распространяем 32-битные бинарные файлы для Windows, но не для Linux. Если вам необходимы 32-битные сборки Linux, вам придется собирать их из исходного кода. Вы можете легко сделать это, разветвив проект на GitHub, включив GitHub Actions в вашем форке и отредактировав конвейер Linux Build All Arches.

Обмен артефактами

Мощь Velociraptor исходит от VQL-артефактов, которые определяют множество возможностей для сбора различных типов данных с конечных точек. Velociraptor поставляется со многими встроенными артефактами для наиболее распространенных сценариев использования. Сообщество также поддерживает большое количество дополнительных артефактов через Обмен артефактами.

База знаний

Если вам нужна помощь при выполнении такой задачи, как развертывание, VQL-запросы и т.д., вашей первой точкой обращения должна стать База знаний Velociraptor по адресу https://docs.velociraptor.app/knowledge_base/, где вы найдете полезные советы и подсказки.

Получение помощи

Вопросы и отзывы приветствуются по адресу velociraptor-discuss@googlegroups.com (или https://groups.google.com/g/velociraptor-discuss)

Вы также можете пообщаться с нами напрямую в Discord: https://docs.velociraptor.app/discord

Сообщайте о проблемах на https://github.com/Velocidex/velociraptor

Узнайте больше о Velociraptor в нашем блоге: https://docs.velociraptor.app/blog/

Следите за нами в Twitter @velocidex

Комментарии
Войдите, чтобы оставить комментарий