
نصوص برمجية لجمع ومعالجة الاستجابة للحوادث مع نصوص تقارير آلية
Linux CatScale هو نص bash يستخدم أدوات موجودة مسبقاً في النظام لجمع بيانات شاملة من المضيفات المستندة إلى لينكس. تهدف البيانات إلى مساعدة محترفي التحقيق الرقمي والاستجابة للحوادث في فرز الحوادث وتحديد نطاقها. كما تم تكوين مثيل من ELK Stack لاستهلاك المخرجات والمساعدة في عملية التحليل.
تم بناء هذا النص لأتمتة أكبر قدر ممكن. نوصي بتشغيله من جهاز خارجي/USB لتجنب الكتابة فوق الأدلة، فقط في حال احتجت إلى صورة كاملة في المستقبل.
يرجى تشغيل نص الجمع على المضيفات المشتبه بها بصلاحيات sudo. الملف الوحيد الذي تحتاجه لتشغيل الجمع هو fsecure_incident-response_linux_collector_0.7.sh.
user@suspecthost:<dir>$ chmod +x ./Cat-Scale.sh
user@suspecthost:<dir>$ sudo ./Cat-Scale.sh
سينشئ النص مجلداً باسم "FSecure-out" في دليل العمل ويجب أن يزيل جميع الآثار بعد الضغط. سيترك هذا ملفاً باسم التنسيق FSecure_Hostname-YYMMDD-HHMM.tar.gz
بمجرد تجميعها جميعاً وحصولك على FSecure_Hostname-YYMMDD-HHMM.tar.gz على جهاز التحليل، يمكنك تشغيل Extract-Cat-Scale.sh الذي سيقوم باستخراج جميع الملفات ووضعها في مجلد باسم "extracted".
user@analysishost:<dir>$ chmod +x ./Extract-Cat-Scale.sh
user@analysishost:<dir>$ sudo ./Extract-Cat-Scale.sh
يحتوي هذا المشروع على مرشحات grok محددة مسبقاً لاستيعاب البيانات في Elastic، لا تتردد في تعديلها حسب الحاجة.
سينتج هذا النص مخرجات وأرشيفاً. حالياً، أحدث ما يجمعه مغطى في منشور المدونة هنا: https://labs.withsecure.com/tools/cat-scale-linux-incident-response-collection
لاحظ أن النص قد يغير الآثار على نقاط النهاية. يجب توخي الحذر عند استخدام النص. هذا ليس مخصصاً لأخذ صور قرص سليمة قانونياً لنقاط النهاية البعيدة.