Bu rehber, aracı yalnız kurmaya değil; güvenli bir mimariyle dağıtmaya, küçük bir pilot grupta veri toplamaya, VQL sonuçlarını doğrulamaya ve tehdit avcılığını kontrollü biçimde ölçeklendirmeye odaklanır. Velociraptor istemcileri yüksek yetkiyle çalışabildiği için sunucu, kullanıcı rolleri, artifact değişiklikleri ve toplama kapsamı baştan güvenlik sınırlarıyla tasarlanmalıdır.
Velociraptor mimarisi
Temel kurulumda uç noktalardaki istemci ajanları, yapılandırmada tanımlanan sunucu URL'lerine HTTPS POST istekleriyle bağlanır. Mesajlar TLS oturumu içinde taşınırken Velociraptor'un dahili PKI yapısıyla ayrıca imzalanır ve şifrelenir. Sunucu istemcinin kriptografik kimliğini doğrular; istemci de gömülü CA bilgisi üzerinden doğru Velociraptor sunucusuyla konuştuğunu denetler.
Bu model iletişim kanalını korusa da ele geçirilmiş uç noktanın her zaman doğru veri göndereceğini garanti etmez. Zararlı yazılım ajanı durdurabilir, bazı sonuçları gizleyebilir veya yerel telemetriyi değiştirebilir. Bu nedenle tek bir istemciden gelen bulgu, EDR, ağ kaydı, kimlik sağlayıcısı ve merkezi loglarla çapraz doğrulanmalıdır.
| Bileşen | Görev | Güvenlik önceliği |
|---|---|---|
| Client | Uç noktada VQL/artifact çalıştırır | Yüksek yetki, imzalı yapılandırma, anti-tamper |
| Frontend | İstemci bağlantılarını kabul eder | TLS, iç PKI, ağ sınırlandırması |
| GUI | Analist ve yönetici arayüzü | SSO, MFA, RBAC, audit |
| Datastore | Koleksiyon ve yapılandırma verisi | Şifreleme, yedek, en az ayrıcalık |
| Artifact repository | VQL paketlerini saklar | Kod inceleme, değişiklik kontrolü |
| Hunt Manager | Koleksiyonu çok sayıda istemciye dağıtır | Pilot, kapsam ve kaynak sınırı |
Laboratuvar ve üretim kurulumunu ayırın
Hızlı başlangıç sihirbazındaki self-signed TLS ve Basic Authentication, kısa süreli laboratuvar veya eğitim için uygundur. Uzun ömürlü üretim ortamında genel olarak doğrulanabilir TLS sertifikası, kurumsal SSO/OIDC, çok faktörlü kimlik doğrulama ve ayrı yönetim ağı tercih edilmelidir. GUI doğrudan internete açılmamalı; reverse proxy ve erişim listeleriyle yalnız yetkili yönetim kaynaklarına sınırlandırılmalıdır.
Sunucuyu mümkünse özel bir düşük yetkili işletim sistemi hesabıyla çalıştırın. Datastore, yapılandırma, CA anahtarı ve API istemci anahtarlarının dosya izinlerini daraltın. Velociraptor sunucusunun kök veya etki alanı yöneticisi ayrıcalığıyla çalışması, GUI ya da VQL kötüye kullanımının etkisini gereksiz biçimde büyütür.
Kurulum öncesi tasarım kararları
- Kaç uç noktanın ve hangi işletim sistemlerinin kapsanacağını belirleyin.
- Frontend sayısı, depolama büyüklüğü, veri saklama süresi ve yedekleme hedefini hesaplayın.
- İstemcilerin sunucuya ulaşacağı DNS adı, port ve proxy yolunu netleştirin.
- SSO sağlayıcısını, MFA zorunluluğunu ve kullanıcı yaşam döngüsünü tanımlayın.
- Analist, soruşturmacı, artifact yazarı ve yönetici rollerini ayırın.
- Toplanmasına izin verilen veri sınıfları için hukuk ve gizlilik onayı alın.
- Pilot cihaz etiketlerini ve üretim Hunt onay sürecini oluşturun.
- Datastore yedeği, anahtar koruması ve felaket kurtarma testini planlayın.
VQL temel mantığı
VQL, sonuçları satırlar halinde üreten sorgularla çalışır. Bir DFIR analisti dosya sistemi, process, registry, olay günlüğü, tarayıcı verisi veya özel ayrıştırıcı gibi veri kaynaklarını sorgulayabilir. Ancak istemci-sunucu modunda ham VQL doğrudan istemciye gönderilmez; sorgu çoğunlukla bir artifact içinde paketlenir.
Basit bir sunucu notebook sorgusu, kayıtların filtrelenmesi ve sonuç tablosuna dönüştürülmesi için aşağıdaki yapıya benzer:
CODE TERMINAL
SELECT ClientId, FlowId, Timestamp
FROM source()
WHERE Timestamp > now() - 7 * 24 * 60 * 60Gerçek alan adları, kullanılan artifact ve sorgu bağlamına göre değişir. VQL yazarken önce küçük veri kümesinde şema incelenmeli, null değerler ve zaman dilimi davranışı doğrulanmalı, ardından geniş tarama yapılmalıdır. Sonuç üretmeyen sorgu “bulgu yok” anlamına gelmeyebilir; yanlış accessor, izin veya artifact parametresi de aynı sonucu doğurabilir.
Artifact nedir?
Artifact, bir veya daha fazla VQL sorgusunu açıklama, parametre ve kaynak tanımıyla birlikte insan tarafından okunabilir YAML dosyasında paketler. Velociraptor yüzlerce yerleşik artifact ile gelir. Özel artifact'ler datastore içindeki repository'de saklanır ve istemci koleksiyonu, Hunt, notebook veya başka artifact'ler tarafından tekrar kullanılabilir.
İyi bir artifact aşağıdaki özellikleri taşımalıdır:
- Amaç, veri kaynağı ve olası yan etkiler açıkça yazılmalı.
- Parametreler güvenli varsayılanlarla gelmeli; geniş glob veya sınırsız toplama kullanılmamalı.
- İşletim sistemi ve gerekli yetki koşulları belirtilmeli.
- Kaynak tüketimini sınırlayan tarih, boyut, dosya sayısı veya hız parametreleri bulunmalı.
- Çıktı alanları kararlı ve SIEM eşlemesine uygun olmalı.
- Örnek veriyle test ve beklenen sonuç açıklaması eklenmeli.
- Artifact değişiklikleri ikinci kişi incelemesi ve sürüm kontrolünden geçmeli.
Güvenli bir özel artifact örneği
Aşağıdaki iskelet, belirli bir dizindeki yakın zamanda değişmiş yürütülebilir dosya metadata'sını toplama mantığını gösterir. Üretime almadan önce yol, dosya sistemi accessor'ı, imza kontrolü ve performans etkisi test edilmelidir.
CODE TERMINAL
name: Custom.Windows.RecentExecutables
description: Pilot cihazlarda yakın zamanda değişen PE dosyalarını listeler.
type: CLIENT
parameters:
- name: SearchRoot
default: C:/ProgramData/**
sources:
- query: |
LET Files = SELECT OSPath, Size, Mtime
FROM glob(globs=SearchRoot)
WHERE NOT IsDir
AND Size < 50000000
AND Mtime > now() - 7 * 24 * 60 * 60
SELECT * FROM FilesBu örnek dosyayı indirmez; yalnız metadata üretir. Önce bu düşük etkili keşif adımı çalıştırılabilir, ardından gerçekten şüpheli olan az sayıdaki dosya hash veya kontrollü dosya toplama artifact'iyle incelenebilir. Böylece bant genişliği, mahremiyet ve depolama riski azaltılır.
Hunt mekanizması
Hunt, seçilen artifact'leri kriterlere uyan çok sayıda istemcide çalıştıran mantıksal koleksiyondur. Çevrimdışı istemciler belirlenen süre içinde çevrimiçi olduklarında görevi alabilir; Hunt Manager her istemcinin koleksiyon durumunu izler. Sonuçlar merkezi olarak görüntülenebilir ve Hunt için oluşturulan notebook içinde VQL ile sonradan işlenebilir.
Hunt varsayılan olarak Paused durumda oluşturulur. Bu güvenlik özelliği, kapsam ve parametreleri son kez kontrol etmek için kullanılmalıdır. Artifact'in bir veya iki test cihazında doğrulanması tamamlanmadan Start düğmesine basılmamalıdır.
Güvenli Hunt yaşam döngüsü
- Hipotez: Aranan davranışı, zaman aralığını ve başarı ölçütünü yazın.
- Veri kaynağı: Dosya, registry, event log veya process bilgisinin gerçekten mevcut olduğunu doğrulayın.
- Tek istemci testi: Bilinen pozitif ve negatif örneklerde artifact sonucunu karşılaştırın.
- Pilot etiket: Farklı cihaz profillerinden küçük, temsilî bir grup seçin.
- Kaynak sınırı: CPU, I/O, süre, çıktı satırı ve indirme boyutu limitlerini ayarlayın.
- Kapsam kontrolü: Etiket ve koşulların yanlışlıkla tüm filoyu seçmediğini doğrulayın.
- Başlatma: Yetkili ikinci kişi onayıyla Hunt'ı aktif edin.
- İzleme: Hata, gecikme, istemci kaynak kullanımı ve datastore büyümesini takip edin.
- Sonlandırma: Hipotez doğrulandığında veya maliyet eşiği aşıldığında Hunt'ı durdurun.
- Retrospektif: Sorgu doğruluğu, yanlış pozitif ve kapsam derslerini kaydedin.
Örnek tehdit avcılığı senaryosu
Bir saldırı kampanyasının belirli bir klasörde kısa ömürlü script oluşturduğu varsayılsın. İlk aşamada yalnız dosya adı, yol, oluşturma/değiştirme zamanı ve boyut toplanır. İkinci aşamada zaman penceresi kimlik doğrulama ve process creation olaylarıyla eşleştirilir. Üçüncü aşamada yüksek güvenli adaylardan hash ve imza bilgisi alınır. Dosyanın kendisi yalnız olay müdahalesi yetkisi ve kanıt saklama prosedürüyle toplanır.
| Katman | Toplanan veri | Amaç |
|---|---|---|
| 1 — Keşif | Yol, boyut, Mtime | Düşük maliyetle aday üretmek |
| 2 — Bağlam | Process, kullanıcı, event log | Davranışı zaman çizelgesine oturtmak |
| 3 — Doğrulama | Hash, imza, prevalence | Yanlış pozitifi azaltmak |
| 4 — Kanıt | Kontrollü dosya koleksiyonu | Malware analizi ve olay müdahalesi |
Etiketlerle kapsam yönetimi
Uç noktaları işletim sistemi, iş birimi, kritiklik, konum ve pilot durumu gibi etiketlerle ayırmak Hunt güvenliğini artırır. Etiketler yalnız envanter kolaylığı değildir; yanlış artifact'in kritik sunucularda veya düşük bant genişlikli şubelerde çalışmasını engelleyen operasyonel sınırdır.
Etiket atamasını mümkünse CMDB veya güvenilir envanter kaynağıyla otomatikleştirin; elle eklenen etiketler için periyodik doğrulama yapın. “Windows” gibi geniş bir etiket yerine “Windows-Pilot-Workstation” veya “IR-Case-2026-09” gibi süreli ve amacı belirli gruplar kullanın.
Sunucu ve GUI güvenliği
Velociraptor GUI, binlerce uç noktada yüksek yetkili sorgu çalıştırabildiği için sıradan bir raporlama paneli değildir. Üretimde Basic Authentication yerine OIDC/OAuth2/SAML gibi kurumsal kimlik sağlayıcısı, MFA ve kısa oturum süresi kullanılması önerilir. Root org yalnız güvenilir az sayıdaki yöneticiye verilmelidir; çok kiracılı güçlü izolasyon gerekiyorsa ayrı Velociraptor örnekleri değerlendirilmelidir.
API istemcileri mTLS anahtarıyla kimlik doğrular ve anahtar dosyası çok hassastır. İnteraktif kullanımda özel anahtar parola ile şifrelenebilir; otomasyonda kullanılıyorsa dosya izni, secrets manager ve kısa yaşam döngüsüyle korunmalıdır. API varsayılan olarak localhost'a bağlanır; 0.0.0.0 adresine açmak geniş bir saldırı yüzeyi oluşturur ve yalnız güçlü ağ kontrolüyle düşünülmelidir.
Lockdown mode ne zaman kullanılmalı?
Velociraptor, aktif olay müdahalesi dışında yalnız telemetri toplamak için hazır tutuluyorsa lockdown mode değerlendirilebilir. Bu mod artifact yazma, komut çalıştırma, dosya sistemi yazma ve bazı güçlü yönetim izinlerini küresel olarak engeller. Sunucu yapılandırma dosyasına erişimi olmayan bir GUI yöneticisinin bu sınırlamayı kaldırması zorlaşır.
Aktif müdahale başladığında kontrollü değişiklik kaydıyla lockdown kaldırılabilir; çalışma tamamlanınca tekrar etkinleştirilir. Bu yaklaşım, ele geçirilmiş analist hesabının platformu yanal hareket aracı olarak kullanma riskini azaltır.
VQL ve artifact güvenliği
Sunucu notebook'larında çalışan VQL plugin ve function'lar kullanıcının ACL belirteciyle denetlenir. Ancak istemciye planlanmış bir artifact, uç noktada ajan yetkisiyle çalışır. Bu nedenle “artifact çalıştırma izni” fiilen güçlü bir uzaktan yürütme yetkisidir.
- Artifact yazarlarını yönetici eşdeğeri yüksek güven rolü olarak değerlendirin.
- Özel artifact'leri Git benzeri sürüm kontrolünde saklayın.
- Üretime geçişte kod incelemesi ve imzalı onay kaydı kullanın.
- execve, dosya yazma ve ham disk accessor'larını yalnız zorunlu personele açın.
- Paylaşımlı sunucuda security.allowed_plugins veya denied_plugins ayarını tehdit modeline göre değerlendirin.
- Datastore ve işletim sistemi hassas yolları için denied file accessor prefix uygulayın.
- VQL ortamından okunabilecek hassas değişkenleri shadowed_env_vars ile gizleyin.
Veri minimizasyonu ve mahremiyet
DFIR araçları tarayıcı geçmişi, kullanıcı dosyaları, kimlik bilgisi materyali ve iletişim içeriği gibi kişisel veriye erişebilir. Her artifact için amaç, kapsam, saklama süresi ve erişebilecek roller tanımlanmalıdır. “Belki lazım olur” yaklaşımıyla tüm diski veya tüm tarayıcı profilini toplamak hem hukuki hem güvenlik riski doğurur.
Önce metadata ve dar zaman aralığı; sonra hash ve davranış bağlamı; en son seçilmiş dosya içeriği prensibi uygulanmalıdır. Olay numarası, toplama gerekçesi ve analist kimliği audit kaydına bağlanmalı; soruşturma bittiğinde saklama politikasına uygun silme süreci işletilmelidir.
Performans ve ölçek
Binlerce istemcide geniş glob, büyük event log ayrıştırması veya dosya indirme işlemi aynı anda çalıştırılırsa uç nokta I/O'su, WAN bağlantısı ve datastore hızlı biçimde etkilenebilir. Artifact parametrelerine zaman sınırı, dosya boyutu, satır sayısı ve kapsam filtresi ekleyin. Hunt'ı dalga halinde dağıtın ve eşzamanlı istemci sayısını ortam kapasitesine göre sınırlayın.
Pilot sırasında yalnız sorgunun doğru sonuç üretmesini değil, CPU süresini, okunan baytı, ağ çıktısını ve hata oranını da ölçün. Çevrimdışı istemciler sonradan döndüğünde beklenmeyen trafik dalgası oluşabileceğini kapasite hesabına katın.
Sonuç doğrulama ve yanlış pozitifler
VQL sonucu bir kanıt parçasıdır, otomatik hüküm değildir. Zaman damgası dosya kopyalama veya arşiv açma nedeniyle değişebilir; bir hash meşru yönetim aracıyla ortak olabilir; process adı kolayca taklit edilebilir. Bulguyu parent-child process zinciri, imza, prevalence, kullanıcı oturumu, ağ hedefi ve diğer sensörlerle doğrulayın.
Her av için en az bir bilinen pozitif test verisi bulunmalıdır. Artifact bu veriyi bulamıyorsa geniş filoda sıfır sonuç vermesi güvence sayılmaz. Şema değişiklikleri, işletim sistemi sürümleri ve yerelleştirilmiş event log alanları regresyon testine dahil edilmelidir.
Operasyon kontrol listesi
- GUI SSO ve MFA ile korunuyor, doğrudan internete açık değil.
- Root org ve artifact writer rolleri az sayıda güvenilir kullanıcıyla sınırlı.
- Sunucu düşük yetkili hesapla çalışıyor; datastore ve anahtar izinleri dar.
- İstemci yapılandırması, sunucu sertifikası ve dahili CA doğrulaması test edildi.
- Özel artifact'ler sürüm kontrolü ve ikinci kişi incelemesinden geçiyor.
- Her Hunt önce tek istemci ve pilot etikette deneniyor.
- CPU, I/O, bant genişliği, satır ve dosya boyutu sınırları tanımlı.
- Koleksiyonların hukuki amacı ve saklama süresi kayıtlı.
- Audit logları değiştirilemez merkezi sisteme gönderiliyor.
- Yedek geri dönüşü ve API anahtar rotasyonu düzenli test ediliyor.
Sonuç
Velociraptor'un değeri yalnız merkezi dosya toplamakta değil; yeni bir IOC veya davranış hipotezini VQL ile tanımlayıp artifact'e dönüştürmek ve bunu kontrollü Hunt ile filoya yayabilmektedir. Aynı güç kötü yapılandırıldığında yüksek ayrıcalıklı bir risk oluşturur. Güvenli SSO, RBAC, artifact kod incelemesi, veri minimizasyonu, pilot etiketler ve kaynak limitleri birlikte uygulandığında Velociraptor hızlı ve denetlenebilir bir DFIR platformuna dönüşür.
Kaynaklar
- Velociraptor Docs — Security Configuration
- Velociraptor Docs — Server Deployment
- Velociraptor Docs — VQL
- Velociraptor Docs — Artifacts
- Velociraptor Docs — Hunting
TR Siber Ekibi