
CLI-Tools für forensische Untersuchung von Windows-Artefakten
[!CAUTION]
DFIR Toolkitverlässt githubWarum?
Wir glauben, dass alle Männer (und Frauen, und alle Menschen dazwischen und darüber) gleich geschaffen sind. In dieser Denkweise ergibt es keinen Sinn, Menschen aufgrund ihres Geburtsortes, ihrer Sprache, Hautfarbe, Religion oder was auch immer zu beurteilen.
Wir glauben, dass das, was du tust, bestimmt, wer du bist. Wenn du fürsorglich mit anderen Menschen umgehst, dann ist das, wer du bist. Wenn du anderen Menschen Schaden zufügst, dann ist das, wer du bist.
Wir sind besorgt über das, was derzeit in den Vereinigten Staaten geschieht. Es gefällt uns nicht, wenn eine Regierung glaubt, über dem Gesetz zu stehen. Es gefällt uns nicht, wenn eine Regierung nicht dem Volk dient, sondern Menschen als Bedrohung sieht. Aber das ist Politik.
Github ist Teil von Microsoft, und Microsoft unterstützt diese Regierung. Beispielsweise hat Microsoft die E-Mail-Konten von ICC-Mitgliedern aus politischen Gründen blockiert. Wir wollen nicht, dass unsere Konten willkürlich blockiert oder gelöscht werden. Deshalb werden wir Microsoft in keiner Weise unterstützen. Aus diesem Grund werden wir alle unsere Repositorys von github wegbewegen.
Wir hatten eine gute Zeit. Macht's gut.
Wohin?
Der neue Anlaufpunkt für das
DFIR Toolkitist https://codeberg.org/dfir-dd/dfir-toolkit.
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit
Um Autovervollständigungsskripte für deine Shell zu erzeugen, rufe das Werkzeug mit der Option --autocomplete auf, z. B.
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2
würde ein Autovervollständigungsskript in /etc/bash_completion.d/mactime2 installieren.
Standardmäßig verwendet das DFIR Toolkit ein RFC3339-konformes Datumsformat. Wenn du möchtest, kannst du das verwendete Datumsformat ändern, indem du die Umgebungsvariable DFIR_DATE setzt. Schauen wir uns ein Beispiel an:
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
Der Wert von DFIR_DATE kann eine beliebige Formatzeichenkette sein, die auch in DateTime::strftime verwendet werden kann (https://docs.rs/chrono/latest/chrono/format/strftime/index.html)