Tehditler yalnızca ağ üzerinde başlamaz. Çoğu zaman saldırının gerçek izi uç noktalarda saklıdır:
Process çalışmaları
Dosya sistemi değişiklikleri
Registry kayıtları
Kullanıcı aktiviteleri
Network bağlantıları
Persistence izleri
Komut geçmişi
Zaman çizelgesi
Bu yüzden etkili bir DFIR — Digital Forensics and Incident Response sürecinde uç nokta görünürlüğü kritik öneme sahiptir.
İşte bu alanda öne çıkan güçlü açık kaynak araçlardan biri:
Velociraptor
Velociraptor, güvenlik ekiplerinin uç noktalardan hızlı, hedefli ve ölçeklenebilir şekilde adli veri toplamasını, tehdit avcılığı yapmasını ve olay müdahale süreçlerini hızlandırmasını sağlar.
🔍 Velociraptor Nedir?
Velociraptor, endpoint monitoring, digital forensics, incident response ve threat hunting için kullanılan açık kaynaklı bir DFIR platformudur.
Agent-temelli çalışır ve Windows, Linux ve macOS sistemlerden veri toplayabilir.
Kısa tanım:
Velociraptor = Endpoint forensic collection + threat hunting + VQL + scalable DFIR platform
Velociraptor’un en güçlü tarafı, uç noktalardan esnek sorgularla veri çekmeye imkân sağlayan VQL — Velociraptor Query Language yapısıdır.
🚀 Velociraptor Neden Önemlidir?
Bir olay yaşandığında en kritik sorular şunlardır:
Hangi sistem etkilendi?
Hangi process çalıştı?
Hangi dosya oluşturuldu?
Hangi kullanıcı oturum açtı?
Hangi persistence mekanizması kullanıldı?
Hangi network bağlantıları kuruldu?
Veri sızdırma belirtisi var mı?
Velociraptor, bu sorulara tek tek endpoint’e bağlanmadan, merkezi olarak cevap aramayı sağlar.
1️⃣ VQL ile Esnek Veri Toplama
VQL — Velociraptor Query Language, Velociraptor’un en önemli bileşenidir.
VQL ile endpoint üzerinde özel sorgular yazılabilir.
Örnek veri kaynakları:
- Process listesi
- Dosya sistemi
- Registry
- Windows event logları
- Network bağlantıları
- Kullanıcı hesapları
- Scheduled task’ler
- Services
- Browser artefact’leri
- Prefetch / Amcache / Shimcache
- Autoruns
- YARA taramaları
- Timeline verileri
Basit mantık:
Soru sor
→ Endpoint’ten hedefli veri çek
→ Sonucu merkezi konsolda analiz et
2️⃣ Artifacts Mantığı
Velociraptor’ta veri toplama işleri genellikle Artifact yapılarıyla tanımlanır.
Artifact, belirli bir forensic veya hunting görevini paketleyen YAML tabanlı tanımdır.
Örnek artifact senaryoları:
Windows.EventLogs.Evtx
Windows.Sysinternals.Autoruns
Windows.Network.Netstat
Windows.System.Pslist
Windows.Registry.NTUser
Windows.KapeFiles.Targets
Generic.Client.Info
Artifact yaklaşımı sayesinde analistler her defasında sıfırdan sorgu yazmak zorunda kalmaz. Hazır koleksiyonlar kullanılabilir veya kuruma özel artifact geliştirilebilir.
Velociraptor dokümantasyonu artifact’lerin bir veya daha fazla VQL sorgusunu ve ilgili veriyi insan tarafından okunabilir YAML dosyası içinde paketlediğini açıklar.
3️⃣ Hunt ile Çoklu Endpoint Sorgulama
Velociraptor’un önemli kabiliyetlerinden biri Hunt mekanizmasıdır.
Hunt, aynı artifact veya sorgunun birden fazla endpoint üzerinde çalıştırılmasıdır.
Örnek:
Tüm Windows endpoint’lerde belirli hash aranacak.
Tüm sunucularda suspicious service kontrol edilecek.
Tüm istemcilerde belirli registry persistence izi aranacak.
Son 24 saatte belirli process çalışmış mı bakılacak.
Velociraptor dokümantasyonu, hunt özelliğiyle aynı artifact’in birden fazla endpoint’ten aynı anda toplanabildiğini ve offline endpoint’lerin tekrar online olduğunda kapsama alınabildiğini belirtir.
4️⃣ Gerçek Zamanlı ve Olay Sonrası DFIR
Velociraptor hem canlı sistemlerde hem de olay sonrası incelemelerde kullanılabilir.
Canlı Threat Hunting
Şu anda çalışan process’leri sorgula.
Aktif network bağlantılarını gör.
Yeni oluşturulan persistence noktalarını ara.
Belirli IOC’leri uç noktalarda tara.
Olay Sonrası Forensic Collection
Event logları topla.
Browser geçmişini çıkar.
Registry artefact’lerini al.
Amcache/Shimcache/Persistence izlerini incele.
Zaman çizelgesi oluştur.
Bu iki yaklaşım birlikte kullanıldığında olayın hem anlık hem geçmiş görünümü elde edilir.
5️⃣ Geniş Kapsamlı Endpoint Görünürlüğü
Velociraptor uç nokta üzerinde birçok forensic veri kaynağına erişebilir.
Windows Tarafında
- Event logs
- Registry
- Services
- Scheduled tasks
- Prefetch
- Amcache
- Shimcache
- UserAssist
- SRUM
- Browser artefact’leri
- NTFS metadata
- Process ve network bilgileri
Linux Tarafında
- Process listesi
- Network socket’leri
- Kullanıcı hesapları
- Cron job’lar
- Bash history
- Systemd servisleri
- Log dosyaları
- Dosya sistemi artefact’leri
macOS Tarafında
- Launch agents / daemons
- Kullanıcı aktiviteleri
- Unified logs
- Browser artefact’leri
- Persistence noktaları
- Process ve network bilgileri
6️⃣ IOC Taramaları ve YARA Entegrasyonu
Velociraptor, endpoint’lerde IOC aramak için kullanılabilir.
Aranabilecek IOC türleri:
Hash
Dosya adı
Dosya yolu
Registry key
Process name
Command line pattern
IP/domain
YARA rule
Persistence artifact
Örnek kullanım:
Belirli malware hash’i tüm endpoint’lerde ara.
Known bad domain’e bağlantı yapan cihazları bul.
YARA kuralını şüpheli klasörlerde çalıştır.
Powershell encoded command kullanımını ara.
Bu yapı threat hunting ve incident scoping süreçlerinde çok değerlidir.
7️⃣ Zaman Çizelgesi ve Olay Korelasyonu
DFIR süreçlerinde olayların zaman sırası kritik öneme sahiptir.
Velociraptor ile farklı endpoint artefact’lerinden zaman bilgisi toplanarak olay akışı çıkarılabilir.
Örnek timeline soruları:
İlk şüpheli dosya ne zaman oluştu?
Hangi kullanıcı oturum açtı?
Process ne zaman çalıştı?
Hangi registry key ne zaman değişti?
Network bağlantısı ne zaman kuruldu?
Persistence ne zaman yazıldı?
Bu yapı saldırının başlangıç noktasını, yayılımını ve etkilenen sistemleri anlamayı kolaylaştırır.
8️⃣ SIEM, EDR ve Güvenlik Ekosistemi Entegrasyonu
Velociraptor tek başına güçlüdür; ancak SIEM, EDR ve SOAR süreçleriyle birlikte kullanıldığında daha fazla değer üretir.
Entegrasyon senaryoları:
SIEM alarmı gelir
→ Velociraptor hunt başlatılır
→ İlgili endpoint’lerden artefact toplanır
→ Sonuçlar analiste sunulur
→ Gerekirse containment / response süreci başlatılır
Velociraptor şu süreçlerle birlikte konumlandırılabilir:
- SIEM alarm zenginleştirme
- EDR doğrulama
- SOAR playbook
- Malware triage
- Incident scoping
- Threat hunting
- DFIR collection
- Ransomware impact analysis
🎯 Velociraptor Kullanım Senaryoları
🛡️ Threat Hunting
Kuruma özel hipotezlerle uç noktalarda arama yapılabilir.
Örnek hunting soruları:
Kimler encoded PowerShell çalıştırdı?
Hangi endpoint’lerde suspicious autorun var?
Hangi sistemlerde beklenmeyen admin hesabı oluştu?
Hangi makinelerde bilinen IOC görülüyor?
📦 Data Exfiltration Araştırmaları
Veri sızdırma şüphesi olduğunda şu izler incelenebilir:
- Büyük dosya oluşturma
- Archive/zip/rar aktiviteleri
- Cloud sync klasörleri
- Browser upload geçmişi
- USB bağlantı izleri
- Network bağlantıları
- Komut geçmişi
- Kullanıcı aktiviteleri
👣 Kullanıcı Davranış Analizi
Şüpheli kullanıcı davranışları araştırılabilir:
Mesai dışı login
Beklenmeyen admin tool kullanımı
RDP/SSH bağlantıları
Script çalıştırma
Dosya kopyalama
USB kullanımı
Yetki yükseltme izleri
⏱️ Zaman Bazlı Olay Korelasyonu
Velociraptor ile farklı sistemlerden toplanan olaylar zamana göre korele edilebilir.
Örnek:
09:12 kullanıcı login oldu
09:14 powershell çalıştı
09:15 suspicious file oluştu
09:16 network connection başladı
09:18 persistence yazıldı
Bu akış, olayın nasıl gerçekleştiğini anlamak için kritik öneme sahiptir.
🎯 Büyük Ölçekli Endpoint Sorgulama
Binlerce endpoint üzerinde aynı sorgu veya artifact çalıştırılabilir.
Örnek:
Tüm cihazlarda belirli dosya var mı?
Tüm sunucularda local admin grubu değişmiş mi?
Tüm Windows endpoint’lerde aynı persistence izi var mı?
⚡ 48s Mini-PoC Planı
- Test ortamında Velociraptor server kurun.
- Bir Windows ve bir Linux endpoint’e client agent yükleyin.
- Konsolda endpoint’lerin online olduğunu doğrulayın.
Generic.Client.Infoartifact’i ile temel sistem bilgisini toplayın.- Windows endpoint için process ve network artifact’i çalıştırın.
- Basit bir VQL sorgusu ile belirli process’i arayın.
- Küçük bir hunt başlatıp aynı sorguyu birden fazla endpoint’te çalıştırın.
- Sonuçları CSV/JSON olarak dışa aktarın.
- SIEM’e gönderim veya manuel analiz akışını test edin.
- Üretim öncesi veri gizliliği ve performans etkisini değerlendirin.
✅ Operasyonel İpuçları
1️⃣ Artifact’leri Kontrollü Kullanın
Her artifact her ortamda aynı etkiyi yaratmaz. Büyük dosya koleksiyonları, geniş disk taramaları veya yoğun registry sorguları performans etkisi oluşturabilir.
2️⃣ Hunt Kapsamını Sınırlayın
İlk aşamada tüm kuruma hunt çalıştırmak yerine küçük endpoint gruplarıyla başlayın.
Pilot grup
Sunucu grubu
Şüpheli subnet
Kritik kullanıcı cihazları
3️⃣ Veri Gizliliğini Dikkate Alın
DFIR araçları hassas dosya, kullanıcı aktivitesi ve sistem bilgisi toplayabilir. Yetki, loglama ve veri saklama politikası net olmalıdır.
4️⃣ SIEM ile Korelasyon Kurun
Velociraptor sonuçları tek başına değerli olsa da firewall, DNS, proxy, EDR ve identity loglarıyla birleştiğinde olay kapsamı daha net anlaşılır.
5️⃣ Hazır Artifact’leri Kuruma Göre Uyarlayın
Her kurumun sistem yapısı farklıdır. Hazır artifact’ler iyi başlangıçtır; ancak kurum içi uygulama, yol, kullanıcı ve güvenlik politikalarına göre tuning yapılmalıdır.
⚠️ Sınırlamalar
Velociraptor güçlü bir DFIR ve threat hunting platformudur; ancak tek başına tam kapsamlı EDR değildir.
Dikkat edilmesi gerekenler:
- Sürekli prevention/blocking amacıyla tasarlanmamıştır.
- Yanlış hunt kapsamı performans etkisi yaratabilir.
- Toplanan veri hassas olabilir.
- Agent yönetimi ve erişim kontrolü dikkat ister.
- Büyük ölçekli dosya toplama storage maliyeti doğurabilir.
- Sonuçların doğru yorumlanması DFIR uzmanlığı gerektirir.
Sık Yapılan Hatalar
1️⃣ Velociraptor’u EDR Yerine Koymak
Velociraptor threat hunting ve DFIR için çok güçlüdür; ancak klasik EDR gibi sürekli davranış engelleme ürünü değildir.
2️⃣ Tüm Endpoint’lerde Ağır Hunt Çalıştırmak
Geniş disk taraması veya büyük dosya toplama işlemleri dikkatli planlanmalıdır.
3️⃣ Artifact Sonuçlarını Bağlamsız Yorumlamak
Bir IOC eşleşmesi her zaman kesin ihlal anlamına gelmez. SIEM, EDR, DNS ve kullanıcı loglarıyla korelasyon gerekir.
4️⃣ Yetki Modelini Zayıf Bırakmak
Velociraptor yüksek yetkili forensic veri toplar. Yönetim konsolu sıkı korunmalıdır.
5️⃣ Retention ve Storage Planlamamak
Toplanan veri hızla büyüyebilir. Saklama süresi ve storage stratejisi önceden belirlenmelidir.
Kısa Karşılaştırma
| Araç | Temel Odak |
|---|---|
| Velociraptor | DFIR, endpoint collection, threat hunting |
| OSQuery | SQL tabanlı endpoint visibility |
| EDR | Sürekli detection/prevention ve response |
| SIEM | Log korelasyonu ve alarm yönetimi |
| SOAR | Otomasyon ve playbook orkestrasyonu |
Kısa ifade:
OSQuery endpoint’e soru sorar.
EDR davranışı izler ve engeller.
SIEM olayları korele eder.
Velociraptor derin forensic veri toplar ve hunt yapar.
Sonuç
Velociraptor, gerçek zamanlı threat hunting ve DFIR süreçleri için güçlü bir açık kaynak endpoint platformudur.
VQL ile uç noktalardan hedefli veri toplar, artifact yapısıyla forensic görevleri paketler, hunt mekanizmasıyla çok sayıda endpoint üzerinde aynı analizi çalıştırır.
En önemli değeri şudur:
Gözden kaçan endpoint izlerini merkezi olarak görünür hale getirir.
Olay müdahalesinde hızlı kapsam belirleme, IOC tarama, zaman çizelgesi çıkarma ve uç nokta artefact toplama ihtiyacı olan SOC, CERT ve DFIR ekipleri için Velociraptor çok değerli bir araçtır.
Gözden kaçan tehdit, gelecekteki ihlalin kaynağıdır. Velociraptor ile uç noktalarınıza doğru soruları sorun.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler