Mémo /Collecte & mémoire /Velociraptor : investiguer à l'échelle d'un parc
Mis à jour le 07.10.2026
Velociraptor : investiguer à l'échelle d'un parc
Collecte et chasse sur des dizaines ou des milliers de postes, à distance, avec un langage de requête dédié.
Ce que fait l’outil
Velociraptor déploie un agent léger sur les postes et les pilote depuis un serveur. On lance des artefacts (des collectes prêtes à l’emploi) ou des requêtes en VQL, son langage proche du SQL, sur un poste ou sur tout le parc à la fois. Les résultats remontent en tableaux, exportables en CSV.
Essayer en local
Un seul binaire suffit pour tester, ou pour une analyse en direct sur un poste :
# Terminal administrateur : lance un serveur et un agent sur la machine
Velociraptor-v*.exe gui
Deux limites à connaître :
- l’interface s’ouvre sur
127.0.0.1:8889sous le compte administrateur : les fichiers téléchargés depuis l’interface atterrissent dans ses dossiers, pas dans ceux de l’utilisateur courant ; - sans vrai stockage, les grosses chasses recalculent une partie des résultats. C’est propre au mode autonome.
Installer en production
Télécharger le binaire pour le poste d’administration et pour le serveur (souvent Windows et Linux).
Générer la configuration de façon interactive :
Velociraptor-v*.exe config generate -iOn obtient
server.config.yaml, avec certificats et adresses. Relire les adresses de l’interface et du frontal avant de continuer.Copier la configuration et le binaire sur le serveur, puis générer un paquet d’installation, par exemple sous Debian ou Ubuntu :
./velociraptor --config server.config.yaml debian server sudo dpkg -i velociraptor_server_*.deb
Le service est créé et l’interface accessible.
Deux ports, deux usages
| Port | Usage |
|---|---|
| 8000 | Frontal : les agents s’y connectent |
| 8889 | Interface : les analystes s’y connectent |
Le port 8889 ne s’expose jamais au-delà du réseau d’administration.
Déployer les agents
Dans l’interface : Server Artifacts › Server.Utils.CreateMSI. On obtient un paquet MSI, avec la configuration client intégrée, à déployer par les moyens habituels (GPO, outil de déploiement). La configuration client n’est qu’un extrait de celle du serveur : vérifier que les postes résolvent bien le nom ou l’adresse du frontal.
Un exemple de requête
Lister les tâches planifiées collectées, puis filtrer et dédoublonner :
SELECT * FROM source(artifact="Windows.System.TaskScheduler/Analysis")
WHERE Command =~ 'Adobe'
GROUP BY Command, Arguments
LIMIT 50
Le même principe vaut pour les services, les clés Run, les connexions réseau : une requête, tout le parc, quelques minutes.
À retenir
Velociraptor se déploie avant l’incident. Le jour où il faut chasser sur tout le parc, il est trop tard pour installer l’agent.