Velociraptor ist das Werkzeug, mit dem ein Blue Team eine Frage an tausend Endpunkte gleichzeitig stellt und die Antwort in Minuten bekommt: Welche Systeme haben in den letzten sieben Tagen eine geplante Aufgabe aus einem Benutzerverzeichnis angelegt? Auf welchen Rechnern liegt eine Datei mit diesem Hash? Wer hat gestern Abend eine RDP-Verbindung zum Buchhaltungsserver aufgebaut? Quelloffen, ein einziges Binary für Server und Client, entwickelt von Forensikern für Forensiker, seit 2021 unter dem Dach von Rapid7. Dieser Beitrag erklärt, wie Velociraptor arbeitet, was Artefakte und VQL sind, wie du es aufsetzt, welche fünf Einsatzfälle den Wert ausmachen und wo die Grenzen liegen. Versionsstand: 0.77.
Was Velociraptor ist
Velociraptor ist eine Plattform für Endpoint-Forensik, Threat Hunting und Reaktion. Ein leichtgewichtiger Client läuft auf Windows, Linux und macOS und hält eine dauerhafte Verbindung zum Server. Der Server verteilt Abfragen, sammelt Ergebnisse und stellt sie in einer Weboberfläche bereit. Das Besondere ist der Ansatz: Velociraptor sammelt nicht laufend alles ein wie ein EDR, sondern fragt gezielt, wenn jemand fragt, und holt dann genau die Daten, die zur Frage gehören, von allen Systemen gleichzeitig. Die Lizenz ist AGPL, der Code liegt offen auf GitHub, und das Projekt veröffentlicht im Abstand weniger Wochen neue Versionen.
Artefakte und VQL: das Prinzip
Alles in Velociraptor ist eine Abfrage in der Velociraptor Query Language, kurz VQL, einer SQL-ähnlichen Sprache, die statt Tabellen die Bausteine eines Betriebssystems abfragt: Dateien, Registry, Prozesse, Eventlogs, Netzwerkverbindungen, Speicher, WMI, Browserprofile. Ein Artefakt ist eine gespeicherte, dokumentierte VQL-Abfrage mit Parametern, und davon liefert Velociraptor mehrere hundert mit: Windows.System.Pstree für den Prozessbaum, Windows.EventLogs.Evtx für Ereignisse, Windows.Persistence.PermanentWMIEvents für WMI-Persistenz, Windows.KapeFiles.Targets für die forensische Triage-Sammlung nach KAPE-Vorbild, Generic.Forensic.Timeline für Zeitlinien. Die Community pflegt weitere in einem öffentlichen Austausch, und eigene Artefakte sind eine YAML-Datei mit einer Abfrage.
Der Unterschied zu einem Skript, das man per Softwareverteilung ausrollt: Velociraptor liefert das Ergebnis strukturiert zurück, pro Host, durchsuchbar, exportierbar, mit Zeitstempel und Nutzerprotokoll, wer wann welche Abfrage gestartet hat. Genau das macht aus einer Handvoll Forensik-Skripte ein Werkzeug, das im Vorfall unter Druck funktioniert.
Aufbau in einer Stunde
- Server. Ein Linux-System, das Binary von der Download-Seite, ein interaktiver Konfigurationslauf, der Zertifikate, Adressen und Speicherort festlegt, ein Administratorkonto. Fertig ist ein Server mit Weboberfläche.
- Client-Paket. Aus der Serverkonfiguration wird eine Client-Konfiguration erzeugt und in das Client-Binary eingebettet; für Windows entsteht daraus ein MSI, das sich per Gruppenrichtlinie oder Softwareverteilung ausrollen lässt. Clients melden sich über TLS am Server an und tauchen in der Oberfläche auf.
- Erste Sammlung. Einen Client auswählen, das Artefakt Windows.KapeFiles.Targets mit dem Profil für eine Standard-Triage starten, und nach wenigen Minuten liegen Eventlogs, Registry-Hives, Prefetch, Browserdaten und die MFT des Systems als Paket auf dem Server, ohne dass jemand hinfahren musste.
- Erster Hunt. Dasselbe Artefakt oder ein gezielteres, etwa die Suche nach geplanten Aufgaben, als Hunt auf alle Clients: Velociraptor verteilt die Abfrage, sammelt die Ergebnisse in einer Tabelle und zeigt, welche zehn von tausend Systemen den Treffer haben.
Im Homelab passt der Server auf die Wazuh-VM oder in eine eigene kleine VM, und die Clients auf die Windows-Systeme kosten nichts an Ressourcen, die auffällt.
Fünf Einsatzfälle
1. Triage im Vorfall
Der Alarm sagt: verdächtige PowerShell auf dem Rechner der Buchhaltung. Statt den Rechner abzuholen, sammelt Velociraptor in fünf Minuten alles ein, was ein Forensiker für die erste Stunde braucht, und gleichzeitig dieselben Daten von den zehn Systemen, mit denen der Rechner zuletzt gesprochen hat. Die Zeitlinie für den Incident-Response-Prozess entsteht aus diesen Paketen, während der Rechner noch läuft und der Arbeitsspeicher noch da ist.
2. Hunting über die gesamte Flotte
Ein Bericht nennt eine Persistenztechnik, ein Vorfall einen Dateinamen, ein Analyst eine Hypothese. Ein Hunt fragt alle Systeme, und die Antwort kommt als Tabelle: Host, Treffer, Zeitstempel. Das ist die praktische Form des Threat Hunting, wenn die Frage sich nicht aus Logs beantworten lässt, weil sie den aktuellen Zustand des Systems betrifft: Welche Dienste laufen, welche Aufgaben existieren, welche Treiber sind geladen.
3. Umfang eines Vorfalls bestimmen
Nach einem Ransomware-Vorfall lautet die wichtigste Frage: Auf welchen Systemen war der Angreifer? Velociraptor sucht nach dem Hash des Verschlüsselungsprogramms, nach dem Fernwartungstool, nach dem Konto in den Anmeldeereignissen, auf jedem System, das noch antwortet, und liefert die Liste, die der Wiederaufbau braucht.
4. Reaktion
Velociraptor kann handeln: einen Host per Artefakt isolieren, sodass nur noch die Verbindung zum Server bleibt, Prozesse beenden, Dateien in Quarantäne verschieben, Persistenz entfernen. Nicht so komfortabel wie die Schaltfläche eines EDR, aber vorhanden, protokolliert und für Systeme verfügbar, auf denen kein EDR läuft.
5. Dauerhafte Überwachung
Client-Artefakte können als laufende Ereignisquelle betrieben werden: Prozessstarts, Eventlog-Einträge, Dateizugriffe auf bestimmte Pfade, USB-Geräte. Seit den jüngeren Versionen lassen sich Sigma-Regeln direkt auf diese Ereignisströme anwenden, mit einem eigenen Editor im Server. Für Umgebungen ohne EDR ist das eine ernstzunehmende Erkennungsschicht, für Umgebungen mit EDR eine zweite Meinung, die der Angreifer nicht kennt.
Offline: der Standalone-Collector
Nicht jedes System im Vorfall hat einen Client oder eine Netzverbindung. Dafür baut der Server einen Offline-Collector: ein einzelnes Binary mit eingebetteten Artefakten, das auf einem USB-Stick zum betroffenen System getragen wird, dort per Doppelklick läuft und ein Triage-Paket auf den Stick oder in einen Cloud-Speicher schreibt. Für den IR-Dienstleister, der beim Kunden ankommt, ist das oft die erste Amtshandlung, und für das eigene Team der Grund, warum die Notfallkiste einen vorbereiteten Collector enthalten sollte.
Grenzen und Betrieb
- Kein EDR-Ersatz. Velociraptor erkennt nicht von selbst. Es beantwortet Fragen und führt Regeln aus, die jemand geschrieben hat. Die verhaltensbasierte Erkennung und die Speicheranalyse eines kommerziellen EDR bleiben außen vor.
- VQL ist eine Lernkurve. Die mitgelieferten Artefakte tragen weit, aber wer eigene Fragen stellen will, lernt eine neue Abfragesprache. Der Aufwand lohnt sich, er ist aber da.
- Der Server ist ein Ziel. Ein System, das auf jedem Endpunkt Befehle ausführen kann, ist für einen Angreifer der wertvollste Rechner im Netz. Starke Authentifizierung, eingeschränkte Rollen, Netzwerkzugang nur aus dem Admin-Segment und vor allem zeitnahe Updates: Das Projekt hat 2026 mehrere Schwachstellen im Server behoben und ruft ausdrücklich zum Aktualisieren auf. Wer Velociraptor betreibt, abonniert die Release-Hinweise.
- Ergebnisse brauchen Auswertung. Ein Hunt über tausend Systeme liefert tausend Zeilen. Ohne Vorstellung von normal bleibt auch hier die Frage offen, was davon der Angreifer ist. Die Techniken aus dem Threat Hunting, Stacking und Baselining, gelten unverändert.
- Datenschutz. Ein Werkzeug, das jede Datei auf jedem Arbeitsplatz lesen kann, gehört in eine Regelung mit Datenschutz und Mitbestimmung, mit dokumentierten Zwecken und dem Nutzerprotokoll, das Velociraptor ohnehin führt.
Wo Velociraptor in die Werkzeugkiste passt
Das SIEM sagt, was passiert ist, soweit es geloggt wurde. Das EDR sagt, was gerade auf dem Endpunkt passiert, soweit der Hersteller es für relevant hält. Velociraptor beantwortet die Fragen dazwischen: den aktuellen Zustand eines Systems, die Artefakte, die kein Log erfasst, und die forensische Tiefe, die im Vorfall den Unterschied zwischen Vermutung und Nachweis macht. In einem SOC steht es neben SIEM und EDR als drittes Werkzeug, in kleinen Umgebungen ohne EDR ist es zusammen mit Sysmon und Wazuh die Endpunkt-Sicht, die es sonst nicht gäbe.
Fazit
Velociraptor gibt einem Blue Team die Fähigkeit, die im Vorfall am meisten fehlt: schnell, gleichzeitig und nachvollziehbar zu wissen, was auf den Endpunkten los ist. Der Preis ist ein Server, den man schützen und aktuell halten muss, und die Bereitschaft, eine Abfragesprache zu lernen. Dafür bekommt man Forensik, Hunting und Reaktion in einem Binary, kostenlos, und mit einer Antwortzeit, die aus Tagen Minuten macht.