
Dissect ist ein digitales Forensik- und Incident-Response-Framework und -Werkzeugset, das es Ihnen ermöglicht, schnell auf forensische Artefakte von verschiedenen Datenträger- und Dateiformaten zuzugreifen und diese zu analysieren, entwickelt von Fox-IT (einem Teil von NCC Group).
Dissect ist ein Digital-Forensik- und Incident-Response-Framework und Werkzeugsatz, mit dem Sie schnell forensische Artefakte aus verschiedenen Datenträger- und Dateiformaten zugreifen und analysieren können, entwickelt von Fox-IT (Teil der NCC Group).
Dieses Projekt ist ein Meta-Paket; es installiert alle anderen Dissect-Module mit der richtigen Versionenkombination. Weitere Informationen finden Sie in der Dokumentation.
Dissect ist ein Incident-Response-Framework, das aus verschiedenen Parsern und Implementierungen von Dateiformaten aufgebaut ist. Dies alles zusammenhaltend ermöglicht Dissect Ihnen die Arbeit mit Werkzeugen namens target-query und target-shell, um schnell auf forensische Artefakte wie Runkeys, Prefetch-Dateien und Windows-Ereignisprotokolle zuzugreifen – um nur einige zu nennen!
Einheitlicher Ansatz
Und das Beste: alles auf einheitliche Weise, unabhängig vom zugrunde liegenden Container (E01, VMDK, QCoW), Dateisystem (NTFS, ExtFS, FFS) oder Betriebssystem (Windows, Linux, ESXi) Aufbau/Kombination. Sie müssen sich nicht mehr darum kümmern, Dateien aus Ihrem forensischen Container zu extrahieren, sie zu mounten (bei VMDKs und ähnlichen), die MFT abzurufen und mit einem separaten Tool zu parsen, um schließlich eine Zeitleiste zur Analyse zu erstellen. Dies wird alles unter der Haube von Dissect auf benutzerfreundliche Weise erledigt.
Wenn wir das obige Beispiel nehmen, können Sie mit einem Befehl wie target-query -f mft <PFAD_ZU_IHREM_IMAGE> sofort mit der Analyse geparster MFT-Einträge beginnen!
Erstellen eines lightweight Containers mit Acquire
Dissect bietet Ihnen auch ein Werkzeug namens acquire. Sie können dieses Tool auf Endpunkten bereitstellen, um einen lightweight Container dieser Maschinen zu erstellen. Praktischerweise können Sie acquire auch auf einem Hypervisor einsetzen, um schnell lightweight Container aller (laufenden) virtuellen Maschinen dort zu erstellen – ganz ohne sich um Dateisperren kümmern zu müssen. Diese lightweight Container können dann mit Tools wie target-query und target-shell analysiert werden, aber Sie können auch andere Werkzeuge verwenden.
Modularer Aufbau
Dissect wurde mit einem modularen Ansatz entwickelt. Das bedeutet, dass jedes einzelne Projekt eigenständig (oder in Kombination) verwendet werden kann, um ein völlig neues Tool für Ihren Einsatz oder die zukünftige Nutzung zu erstellen!
Probieren Sie es jetzt aus!
Interessiert, es selbst auszuprobieren? Sie können einfach pip install dissect ausführen und sofort mit den target-*-Werkzeugen loslegen. Oder Sie nutzen die interaktive Spielwiese unter https://try.dissect.tools, um Dissect in Ihrem Browser zu testen.
Sie wissen nicht, wo Sie anfangen sollen? Sehen Sie sich die Einführungsseite an.
Möchten Sie einen detaillierten Überblick? Besuchen Sie die Übersichtsseite.
Möchten Sie alles lesen? Schauen Sie in die Dokumentation.
Treten Sie unserem Discord-Server bei, um mit der Community in Kontakt zu treten und Unterstützung zu erhalten.
Dissect besteht derzeit aus folgenden Projekten.
Diese Projekte sind eng mit Dissect verbunden, werden aber nicht von diesem Meta-Paket installiert.
Dieses Projekt ist Teil des Dissect-Frameworks und benötigt Python.
Informationen zu den unterstützten Python-Versionen finden Sie im Abschnitt „Getting Started" der Dokumentation.
dissect ist auf PyPI verfügbar.
pip install dissect
Dieses Projekt verwendet tox, um Source- und Wheel-Distributionen zu erstellen. Führen Sie den folgenden Befehl aus dem Stammverzeichnis aus, um diese zu bauen:
tox -e build
Die Build-Artefakte finden Sie im Verzeichnis dist/.
tox wird auch verwendet, um Linting und Unit-Tests in einer isolierten Umgebung auszuführen. Um sowohl Linting als auch Unit-Tests mit der standardmäßig installierten Python-Version auszuführen, führen Sie folgenden Befehl aus:
tox
Eine ausführlichere Erklärung zum Bauen und Testen des Projekts finden Sie in der Dokumentation.
Das Dissect-Projekt begrüßt jeden Beitrag zum Codebestand. Damit Ihr Beitrag zum Projekt passt, lesen Sie bitte den Entwicklungsleitfaden.
Dissect wird als Open Source von Fox-IT (https://www.fox-it.com), Teil der NCC Group Plc (https://www.nccgroup.com), veröffentlicht.
Entwickelt vom Dissect-Team ([email protected]) und bereitgestellt unter https://github.com/fox-it/dissect.
Lizenzbedingungen: AGPL3 (https://www.gnu.org/licenses/agpl-3.0.html). Weitere Informationen finden Sie in der LICENSE-Datei.