
Dissect هو إطار عمل ومجموعة أدوات للتحقيق الرقمي والاستجابة للحوادث، يتيح لك الوصول السريع وتحليل الأدلة الجنائية من تنسيقات أقراص وملفات متنوعة، تم تطويره بواسطة Fox-IT (جزء من مجموعة NCC).
Dissect هو إطار عمل وأدوات للتحقيقات الرقمية والاستجابة للحوادث، يتيح لك الوصول السريع وتحليل القطع الأثرية الجنائية من مختلف تنسيقات الأقراص والملفات، تم تطويره بواسطة Fox-IT (جزء من NCC Group).
هذا المشروع هو حزمة شاملة (meta package)، ستقوم بتثبيت جميع وحدات Dissect الأخرى مع التركيبة الصحيحة من الإصدارات. لمزيد من المعلومات، يرجى الاطلاع على الوثائق.
Dissect هو إطار عمل للاستجابة للحوادث مبني من محللات وتطبيقات مختلفة لتنسيقات الملفات. من خلال ربط كل هذا معًا، يتيح لك Dissect العمل مع أدوات تُسمى target-query و target-shell للوصول السريع إلى القطع الأثرية الجنائية، مثل Runkeys وملفات Prefetch وسجلات أحداث Windows، على سبيل المثال لا الحصر!
نهج موحد
وأفضل ما في الأمر: كل ذلك بطريقة موحدة، بغض النظر عن الحاوية الأساسية (E01, VMDK, QCoW) أو نظام الملفات (NTFS, ExtFS, FFS) أو بنية / تركيبة نظام التشغيل (Windows, Linux, ESXi). لم يعد عليك عناء استخراج الملفات من الحاوية الجنائية، أو تثبيتها (في حالة VMDK وما شابه)، أو استرداد MFT وتحليلها باستخدام أداة منفصلة، لإنشاء جدول زمني للتحليل في النهاية. يتم التعامل مع كل هذا تحت الغطاء بواسطة Dissect بطريقة سهلة الاستخدام.
إذا أخذنا المثال أعلاه، يمكنك البدء في تحليل إدخالات MFT المحللة بمجرد استخدام أمر مثل target-query -f mft <PATH_TO_YOUR_IMAGE>!
إنشاء حاوية خفيفة باستخدام Acquire
يوفر لك Dissect أيضًا أداة تسمى acquire. يمكنك نشر هذه الأداة على نقاط النهاية (endpoints) لإنشاء حاوية خفيفة لهذه الأجهزة. من المريح أيضًا أنه يمكنك نشر acquire على hypervisor لإنشاء حاويات خفيفة لجميع الأجهزة الافتراضية (قيد التشغيل) عليه بسرعة! كل ذلك دون القلق بشأن أقفال الملفات. يمكن بعد ذلك تحليل هذه الحاويات الخفيفة باستخدام أدوات مثل target-query و target-shell، ولكن لا تتردد في استخدام أدوات أخرى أيضًا.
إعداد معياري
تم تصميم Dissect بأسلوب معياري. وهذا يعني أنه يمكن استخدام كل مشروع فردي بمفرده (أو معًا) لإنشاء أداة جديدة تمامًا لمهمتك أو استخدامك المستقبلي!
جربه الآن!
مهتم بتجربته بنفسك؟ يمكنك ببساطة تشغيل pip install dissect والبدء فورًا في استخدام أدوات target-*. أو يمكنك استخدام الملعب التفاعلي على https://try.dissect.tools لتجربة Dissect في متصفحك.
لا تعرف من أين تبدأ؟ تحقق من صفحة المقدمة.
هل تريد نظرة عامة مفصلة؟ تحقق من صفحة النظرة العامة.
هل تريد قراءة كل شيء؟ تحقق من الوثائق.
انضم إلى خادم Discord للتواصل مع المجتمع والحصول على الدعم.
يتكون Dissect حاليًا من المشاريع التالية.
هذه المشاريع وثيقة الصلة بـ Dissect، ولكن لا يتم تثبيتها بواسطة هذه الحزمة الشاملة.
هذا المشروع جزء من إطار عمل Dissect ويتطلب Python.
يمكن العثور على معلومات حول إصدارات Python المدعومة في قسم "بدء الاستخدام" من الوثائق.
dissect متاح على PyPI.
pip install dissect
يستخدم هذا المشروع tox لبناء توزيعات المصدر و wheel. قم بتشغيل الأمر التالي من المجلد الجذر لبنائها:
tox -e build
يمكن العثور على القطع الأثرية للبناء في مجلد dist/.
يُستخدم tox أيضًا لتشغيل فحص linting واختبارات الوحدة في بيئة منعزلة. لتشغيل كل من فحص linting واختبارات الوحدة باستخدام إصدار Python المثبت الافتراضي، قم بتشغيل:
tox
للحصول على شرح أكثر تفصيلاً حول كيفية بناء واختبار المشروع، يرجى الاطلاع على الوثائق.
يشجع مشروع Dissect أي مساهمة في قاعدة الشفرة. لجعل مساهمتك مناسبة للمشروع، يرجى الرجوع إلى دليل التطوير.
يتم إصدار Dissect كمصدر مفتوح بواسطة Fox-IT (https://www.fox-it.com) جزء من NCC Group Plc (https://www.nccgroup.com).
تم تطويره بواسطة فريق Dissect ([email protected]) ومتاح على https://github.com/fox-it/dissect.
شروط الترخيص: AGPL3 (https://www.gnu.org/licenses/agpl-3.0.html). لمزيد من المعلومات، راجع ملف LICENSE.