CSIRT-Insights: Optimierung der Event-Log-Analyse und Erfassung im DFIR
Velociraptor ist eine leistungsfähige und moderne, in zahlreichen Organisationen eingesetzte DFIR-Software (Digital Forensics and Incident Response). Die verwendete Velociraptor Query Language (VQL) wird zur Ausführung von Abfragen auf einem oder mehreren Hosts verwendet. Der Prozess für Incident Responder wird dadurch vereinfacht, dass Sie bestimmte Elemente abfragen können, ohne langwierige Suchen und Abfragen über kompakte Dateisysteme durchführen zu müssen. Erfahren Sie, wie Sie mit Hilfe eingebauter Accessoren mit wenig Aufwand auf Dateien und Ereignisprotokolle zugreifen, wie ein Artefakt aussieht und wie Sie die gesammelten Daten anreichern und normalisieren können.