DFIR Artifact Museum
Beschreibung
Das DFIR Artifact Museum ist ein von der Community betriebenes Archiv DFIR-bezogener Artefakte. Es wurde geschaffen, um eine zentrale Anlaufstelle für Beispiele von Artefakten verschiedener Betriebssysteme zu bieten.
Zweck
Die Zugänglichkeit zu Beispiel-Artefakten zu erhöhen, ohne dass einzelne Forscher doppelte Arbeit leisten müssen, um Daten zu erzeugen, die ehrlich gesagt nur einmal erstellt und dann mit der Community geteilt werden sollten, damit mehr Zeit und Energie für die Analyse statt für die Artefakterzeugung aufgewendet werden kann.
Vorteile
Hoffentlich gewinnen durch die stärkere Präsenz von Artefakten verschiedener Betriebssysteme an einem zentralen Ort auch Personen, die nie Linux nutzen, mehr Vertrautheit damit, wie Linux-Artefakte aussehen. Gleiches gilt für jemanden, der nur Linux nutzt und kein Windows verwendet.
Darüber hinaus wird durch die stärkere Präsenz von Artefakten hoffentlich auch jenen, die Freude an der Entwicklung von Tools haben, Beispieldaten zur Verfügung stehen, aus denen sie einen Parser erstellen und mit der Community teilen können. Wenn ein Artefakt direkt als Beispieldaten verfügbar ist, beseitigt das eine große Hürde auf dem Weg von der Idee für ein Parsing-Tool bis hin zur tatsächlichen Erstellung und Weitergabe.
DFIRArtifactMuseum-Roadmap
Du möchtest sehen, was die Zukunft für das DFIRArtifactMuseum-Repository bereithält? Schau dir die Projektboards an, auf denen die To-do-Listen zu finden sind!
Mitwirken am DFIRArtifactMuseum
Wirf bitte einen Blick auf CONTRIBUTING.md, wenn du eine Anleitung dazu möchtest, wie du zum DFIRArtifactMuseum beitragen kannst.
Weitere Projekte von Interesse
- EVTX-ETW-Resources - Dieses Repository enthält XML- und CSV-Dateien mit jeder Ereignis-ID, Ereignismeldung usw. für jeden Event Provider nahezu jeder Hauptversion von Windows 8, 10 und 11 sowie Windows Server 2016, 2019 und 2022. Wusstest du, dass die meisten Event Provider in Windows deaktiviert sind? Jetzt hast du Einblick in jeden einzelnen, der mit Windows ausgeliefert wird. Außerdem musst du dich nie wieder fragen, was eine Ereignis-ID für einen nativ zu Windows gehörenden Provider bedeutet. Durchsuche einfach das Repository und deine Antwort wird dort sein! ETWProvidersManifests enthält die rohen XMLs, die mit WEPExplorer generiert wurden, und ETWEventsList die daraus erzeugten CSVs. Eine CSV pro Windows-Version listet alle Event Provider und die zugehörigen Ereignis-IDs auf.
- VanillaWindowsRegistryHives - Dieses Repository enthält ZIP-Dateien mit rohen Registry-Hives nach einer sauberen Installation sowie JSON-Dumps dieser Registry-Hives (vom obersten ROOT-Schlüssel) für nahezu jede Hauptversion von Windows 8, 10 und 11 sowie Windows Server 2016, 2019 und 2022. Das ist eine großartige Möglichkeit zu sehen, was in der Registry normal ist, bevor Benutzeraktivitäten einsetzen.
- VanillaWindowsReference - Dieses Repository enthält eine CSV-Datei mit einem Verzeichnislisting jeder Datei, die in einer sauberen Installation nahezu jeder Hauptversion von Windows 8, 10 und 11 sowie Windows Server 2016, 2019 und 2022 enthalten ist. Dies umfasst Dateinamen, übergeordnete Ordner, Hashwerte, Dateigrößen usw. für JEDE Datei. Ein perfekter Weg, um zu sehen, wo Dateien auf einem Windows-System platziert sein sollen. Außerdem könnte man aus diesem Datensatz technisch gesehen eine Open-Source-Hashdatenbank bekannter guter Dateien generieren.
- AboutDFIR - Tool Testing - AboutDFIR hat eine Tool-Testing-Seite, die Links zu vielen anderen forensischen Images enthält. Nutze sie zum Experimentieren für die Forschung oder um deine Ergebnisse zu validieren!
- ArtifactParsers - Du suchst nach einer Möglichkeit, die in diesem Repository enthaltenen Artefakte zu parsen? Such nicht weiter! Dies ist eine umfassende (vermutlich nie vollständige) Liste von Parsern für verschiedene Artefakte, unterteilt danach, ob sie CLI, GUI oder beides sind.
Danksagungen
Besonderer Dank gilt Kevin Pagano für das großartige Logo!
Lizenzierung/Quellenangabe
Siehe bitte Digital Corporas Forschungspapier über Bringing science to digital forensics with standardized forensic corpora