D4rckOps/sec

Mémo /Collecte & mémoire /Velociraptor : investiguer à l'échelle d'un parc

Mis à jour le 07.10.2026

Velociraptor : investiguer à l'échelle d'un parc

Collecte et chasse sur des dizaines ou des milliers de postes, à distance, avec un langage de requête dédié.

Ce que fait l’outil

Velociraptor déploie un agent léger sur les postes et les pilote depuis un serveur. On lance des artefacts (des collectes prêtes à l’emploi) ou des requêtes en VQL, son langage proche du SQL, sur un poste ou sur tout le parc à la fois. Les résultats remontent en tableaux, exportables en CSV.

Essayer en local

Un seul binaire suffit pour tester, ou pour une analyse en direct sur un poste :

# Terminal administrateur : lance un serveur et un agent sur la machine
Velociraptor-v*.exe gui

Deux limites à connaître :

  • l’interface s’ouvre sur 127.0.0.1:8889 sous le compte administrateur : les fichiers téléchargés depuis l’interface atterrissent dans ses dossiers, pas dans ceux de l’utilisateur courant ;
  • sans vrai stockage, les grosses chasses recalculent une partie des résultats. C’est propre au mode autonome.

Installer en production

  1. Télécharger le binaire pour le poste d’administration et pour le serveur (souvent Windows et Linux).

  2. Générer la configuration de façon interactive :

    Velociraptor-v*.exe config generate -i
    

    On obtient server.config.yaml, avec certificats et adresses. Relire les adresses de l’interface et du frontal avant de continuer.

  3. Copier la configuration et le binaire sur le serveur, puis générer un paquet d’installation, par exemple sous Debian ou Ubuntu :

    ./velociraptor --config server.config.yaml debian server
    sudo dpkg -i velociraptor_server_*.deb
    

Le service est créé et l’interface accessible.

Deux ports, deux usages

PortUsage
8000Frontal : les agents s’y connectent
8889Interface : les analystes s’y connectent

Le port 8889 ne s’expose jamais au-delà du réseau d’administration.

Déployer les agents

Dans l’interface : Server Artifacts › Server.Utils.CreateMSI. On obtient un paquet MSI, avec la configuration client intégrée, à déployer par les moyens habituels (GPO, outil de déploiement). La configuration client n’est qu’un extrait de celle du serveur : vérifier que les postes résolvent bien le nom ou l’adresse du frontal.

Un exemple de requête

Lister les tâches planifiées collectées, puis filtrer et dédoublonner :

SELECT * FROM source(artifact="Windows.System.TaskScheduler/Analysis")
WHERE Command =~ 'Adobe'
GROUP BY Command, Arguments
LIMIT 50

Le même principe vaut pour les services, les clés Run, les connexions réseau : une requête, tout le parc, quelques minutes.

À retenir

Velociraptor se déploie avant l’incident. Le jour où il faut chasser sur tout le parc, il est trop tard pour installer l’agent.