
Skripte zur Sammlung und Verarbeitung von Incident-Response-Daten mit automatisierten Berichtsskripten
Linux CatScale ist ein Bash-Skript, das Live-of-the-Land-Tools verwendet, um umfangreiche Daten von Linux-basierten Hosts zu sammeln. Die Daten sollen DFIR-Experten dabei helfen, Vorfälle zu triagieren und einzugrenzen. Eine Elk-Stack-Instanz ist ebenfalls so konfiguriert, dass sie die Ausgabe verarbeitet und den Analyseprozess unterstützt.
Diese Skripte wurden entwickelt, um so viel wie möglich zu automatisieren. Wir empfehlen, sie von einem externen Gerät/USB-Stick auszuführen, um Beweise nicht zu überschreiben. Nur für den Fall, dass Sie später ein vollständiges Image benötigen.
Bitte führen Sie das Erfassungsskript auf verdächtigen Hosts mit sudo-Rechten aus. fsecure_incident-response_linux_collector_0.7.sh ist die einzige Datei, die Sie zur Durchführung der Erfassung benötigen.
user@suspecthost:<dir>$ chmod +x ./Cat-Scale.sh
user@suspecthost:<dir>$ sudo ./Cat-Scale.sh
Das Skript erstellt ein Verzeichnis namens „FSecure-out“ im Arbeitsverzeichnis und sollte alle Artefakte nach der Komprimierung entfernen. Zurück bleibt ein Dateiname im Format FSecure_Hostname-YYMMDD-HHMM.tar.gz.
Sobald alle diese Dateien gesammelt sind und Sie die FSecure_Hostname-YYMMDD-HHMM.tar.gz auf dem Analyse-Rechner haben, können Sie Extract-Cat-Scale.sh ausführen. Dieses extrahiert alle Dateien und legt sie in einem Ordner namens „extracted“ ab.
user@analysishost:<dir>$ chmod +x ./Extract-Cat-Scale.sh
user@analysishost:<dir>$ sudo ./Extract-Cat-Scale.sh
Dieses Projekt verfügt über vordefinierte Grok-Filter, um Daten in Elastic zu importieren. Sie können sie nach Bedarf anpassen.
Dieses Skript erzeugt eine Ausgabe und ein Archiv. Der derzeit aktuellste Überblick über die gesammelten Daten ist im Blogbeitrag hier enthalten: https://labs.withsecure.com/tools/cat-scale-linux-incident-response-collection
Beachten Sie, dass das Skript wahrscheinlich Artefakte auf den Endpunkten verändert. Bei der Verwendung des Skripts ist Vorsicht geboten. Es ist nicht dazu gedacht, forensisch einwandfreie Datenträgerimages der entfernten Endpunkte zu erstellen.