متحف DFIR للقطع الأثرية
الوصف
متحف DFIR للقطع الأثرية هو أرشيف مجتمعي للقطع الأثرية المتعلقة بـ DFIR. تم إنشاؤه لتوفير موقع مركزي لأمثلة على القطع الأثرية من أنظمة تشغيل متعددة.
الغرض
زيادة إمكانية الوصول إلى القطع الأثرية النموذجية دون أن يضطر الباحثون الأفراد إلى تكرار الجهود لتوليد بيانات ينبغي في الحقيقة إنجازها مرة واحدة ثم مشاركتها مع المجتمع، بحيث يمكن قضاء المزيد من الوقت والطاقة في التحليل بدلاً من توليد القطع الأثرية.
الفوائد
نأمل أنه مع زيادة التعرض للقطع الأثرية من أنظمة تشغيل متعددة في موقع واحد مركزي، قد يكتسب شخص لا يستخدم Linux مطلقًا مزيدًا من الألفة مع شكل القطع الأثرية الخاصة بـ Linux. وكذلك الأمر بالنسبة لشخص يستخدم Linux فقط ولا يستخدم Windows.
بالإضافة إلى ذلك، ومع زيادة التعرض للقطع الأثرية، نأمل أن يحصل أولئك الذين يستمتعون بإنشاء الأدوات على بيانات نموذجية يمكنهم من خلالها إنشاء محلل (parser) ومشاركته مع المجتمع. إن توفر قطعة أثرية جاهزة كبيانات نموذجية يزيل عقبة كبيرة عند الانتقال من مجرد فكرة لأداة تحليل إلى إنشائها ومشاركتها فعليًا.
خارطة طريق DFIRArtifactMuseum
هل تريد أن ترى ما يخبئه المستقبل لمستودع DFIRArtifactMuseum؟ تحقق من لوحات المشروع حيث يمكنك العثور على قوائم المهام!
المساهمة في DFIRArtifactMuseum
يرجى الاطلاع على CONTRIBUTING.md إذا كنت تريد إرشادات حول كيفية المساهمة في DFIRArtifactMuseum.
مشاريع أخرى ذات أهمية
- EVTX-ETW-Resources - يحتوي هذا المستودع على ملفات XML وCSV تتضمن كل معرّف حدث (Event ID)، ورسالة حدث، وما إلى ذلك لكل موفر أحداث (Event Provider) تقريبًا لكل إصدار رئيسي من Windows 8 و10 و11 وWindows Server 2016 و2019 و2022. هل تعلم أن معظم موفري الأحداث في Windows معطلون؟ الآن لديك رؤية لكل واحد منهم يأتي مع Windows. بالإضافة إلى ذلك، لن تضطر أبدًا إلى التساؤل عن معنى معرّف حدث لموفر أصلي في Windows. فقط ابحث في المستودع وستجد إجابتك! سيحتوي ETWProvidersManifests على ملفات XML الخام المولدة من WEPExplorer وسيحتوي ETWEventsList على ملفات CSV المولدة من ملفات XML هذه. ملف CSV واحد لكل إصدار من Windows سيتضمن جميع موفري الأحداث ومعرفات الأحداث المرتبطة بهم.
- VanillaWindowsRegistryHives - يحتوي هذا المستودع على ملفات zip تحتوي على خلايا السجل (Registry hives) الخام بعد التثبيت النظيف، وملفات JSON لهذه الخلايا (من مفتاح ROOT الأعلى) تقريبًا لكل إصدار رئيسي من Windows 8 و10 و11 وWindows Server 2016 و2019 و2022. إنها طريقة رائعة لمعرفة ما هو طبيعي داخل السجل قبل بدء نشاط المستخدم.
- VanillaWindowsReference - يحتوي هذا المستودع على ملف CSV يتكون من قائمة دليل بكل ملف يأتي في التثبيت النظيف تقريبًا لكل إصدار رئيسي من Windows 8 و10 و11 وWindows Server 2016 و2019 و2022. يتضمن ذلك أسماء الملفات، والمجلدات الأصلية، وقيم التجزئة (hash values)، وأحجام الملفات، وما إلى ذلك لكل ملف. طريقة مثالية لمعرفة المواقع المفترضة للملفات على نظام Windows. أيضًا، يمكن تقنيًا إنشاء قاعدة بيانات تجزئة مفتوحة المصدر للملفات المعروفة الجيدة من هذه المجموعة.
- AboutDFIR - Tool Testing - AboutDFIR لديها صفحة "اختبار الأدوات" (Tool Testing) تحتوي على روابط للعديد من الصور الجنائية الأخرى. استخدمها للتجريب لأغراض البحث أو للتحقق من نتائجك!
- ArtifactParsers - هل تبحث عن طريقة لتحليل القطع الأثرية الموجودة في هذا المستودع؟ لا مزيد من البحث! هذه قائمة شاملة (من المحتمل ألا تكون مكتملة أبدًا) بمحللات لمختلف القطع الأثرية، مقسمة حسب ما إذا كانت CLI أو GUI أو كلاهما.
شكر وتقدير
شكر خاص إلى Kevin Pagano على الشعار الرائع!
الترخيص/نسبة المصدر
يرجى الاطلاع على الورقة البحثية الخاصة بـ Digital Corpora حول "جلب العلم إلى التحليل الجنائي الرقمي باستخدام مجموعات جنائية موحدة".