
أدوات CLI للتحقيق الجنائي في آثار ويندوز
[!CAUTION]
DFIR Toolkitسيغادر githubلماذا؟
نحن نؤمن بأن جميع البشر (رجالاً ونساءً، وكل إنسان بين ذلك وفوق ذلك) خُلقوا متساوين. في إطار هذا الفكر، لا يعقل أن نحكم على الناس بناءً على مكان ولادتهم، أو لغتهم، أو لونهم، أو دينهم، أو أي شيء آخر.
نحن نؤمن بأن هويتك تتكوّن من أفعالك. إذا كنت حنوناً تجاه الآخرين، فهذا هو ما أنت عليه. وإذا كنت تؤذي الآخرين، فهذا هو ما أنت عليه.
نحن قلقون مما يحدث حالياً في الولايات المتحدة. لا يعجبنا عندما تعتقد حكومة أنها فوق القانون. لا يعجبنا عندما لا تخدم الحكومة الشعب، بل تنظر إلى الناس كتهديد. ولكن هذه هي السياسة.
Github جزء من Microsoft، وMicrosoft تدعم هذه الحكومة. على سبيل المثال، قامت Microsoft بحظر الحسابات البريدية لأعضاء ICC لأسباب سياسية. لا نريد أن تُحظر حساباتنا أو تُحذف بشكل تعسفي. لذلك، لن ندعم Microsoft بأي شكل من الأشكال. لهذا السبب سننقل جميع مستودعاتنا بعيداً عن github.
قضينا وقتاً طيباً. في صحتكم.
أين؟
المكان الجديد الذي سيكون فيه
DFIR Toolkitهو https://codeberg.org/dfir-dd/dfir-toolkit.
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit
لتوليد نصوص الإكمال التلقائي لصدفك، استدعِ الأداة مع الخيار --autocomplete، على سبيل المثال:
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2
سيقوم هذا بتثبيت نص إكمال تلقائي في /etc/bash_completion.d/mactime2.
افتراضياً، تستخدم DFIR toolkit تنسيق بيانات متوافقاً مع RFC3339. إذا أردت، يمكنك تغيير تنسيق البيانات
المستخدم من خلال تعيين متغير البيئة DFIR_DATE. لنلقِ نظرة على مثال:
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
يمكن أن تكون قيمة DFIR_DATE أي سلسلة تنسيق يمكن استخدامها أيضاً في DateTime::strftime (https://docs.rs/chrono/latest/chrono/format/strftime/index.html)