DFIR Artifact Museum
Descripción
DFIR Artifact Museum es un archivo impulsado por la comunidad de artefactos relacionados con DFIR. Fue creado para proporcionar una ubicación centralizada para ejemplos de artefactos de varios sistemas operativos.
Propósito
Aumentar la accesibilidad a artefactos de muestra sin que los investigadores individuales tengan que duplicar esfuerzos para generar datos que, francamente, deberían generarse una sola vez y luego compartirse con la comunidad, para que se pueda dedicar más tiempo y energía al análisis en lugar de a la generación de artefactos.
Beneficios
Con suerte, con una mayor exposición a artefactos de varios sistemas operativos centralizados en un solo lugar, alguien que nunca use Linux podría familiarizarse más con el aspecto de los artefactos de Linux. Lo mismo ocurre con alguien que solo use Linux y no use Windows.
Además, con una mayor exposición a los artefactos, es de esperar que quienes disfrutan creando herramientas tengan datos de muestra a partir de los cuales puedan crear un analizador y compartirlo con la comunidad. Disponer de un artefacto fácilmente accesible como datos de muestra elimina un gran obstáculo a la hora de pasar de tener una idea para una herramienta de análisis a crearla y compartirla.
Hoja de ruta de DFIRArtifactMuseum
¿Quieres ver qué le depara el futuro al repositorio DFIRArtifactMuseum? ¡Mira los tableros de proyecto donde se pueden encontrar las listas de tareas!
Contribuir a DFIRArtifactMuseum
Por favor, consulta CONTRIBUTING.md si quieres orientación sobre cómo puedes contribuir a DFIRArtifactMuseum.
Otros proyectos de interés
- EVTX-ETW-Resources - Este repositorio contiene archivos XML y CSV que incluyen cada ID de evento, mensaje de evento, etc. para cada proveedor de eventos de casi todas las versiones principales de Windows 8, 10 y 11 y Windows Server 2016, 2019 y 2022. ¿Sabías que la mayoría de los proveedores de eventos en Windows están deshabilitados? Ahora tienes visibilidad de todos y cada uno de los que vienen con Windows. Además, nunca tendrás que preguntarte qué significa un ID de evento para un proveedor nativo de Windows. ¡Solo busca en el repositorio y tu respuesta estará ahí! ETWProvidersManifests tendrá los XML sin procesar generados desde WEPExplorer y ETWEventsList tendrá los CSV generados a partir de esos XML. Un CSV por versión de Windows tendrá todos los proveedores de eventos y los ID de evento asociados enumerados.
- VanillaWindowsRegistryHives - Este repositorio contiene archivos zip con hives del Registro sin procesar posteriores a una instalación limpia y volcados JSON de estos hives del Registro (desde la clave ROOT superior) para casi todas las versiones principales de Windows 8, 10 y 11 y Windows Server 2016, 2019 y 2022. Esta es una excelente manera de ver qué es normal dentro del Registro antes de que comience la actividad del usuario.
- VanillaWindowsReference - Este repositorio contiene un archivo CSV que consiste en un listado de directorios de todos los archivos que vienen en una instalación limpia para casi todas las versiones principales de Windows 8, 10 y 11 y Windows Server 2016, 2019 y 2022. Esto incluye nombres de archivo, carpetas principales, valores hash, tamaños de archivo, etc. para CADA archivo. Una forma perfecta de ver dónde se supone que deben ubicarse los archivos en el sistema Windows. Además, técnicamente se podría generar una base de datos hash de código abierto de archivos conocidos buenos a partir de este conjunto de datos.
- AboutDFIR - Pruebas de herramientas - AboutDFIR tiene una página de Pruebas de herramientas que contiene enlaces a muchas otras imágenes forenses. ¡Úsalas para experimentar con fines de investigación o para validar tus hallazgos!
- ArtifactParsers - ¿Buscas una forma de analizar los artefactos que se encuentran en este repositorio? ¡No busques más! Esta es una lista completa (probablemente nunca exhaustiva) de analizadores para varios artefactos, separados según sean CLI, GUI o ambos.
Agradecimientos
Un agradecimiento especial a Kevin Pagano por el increíble logo!
Licencia/Atribución de fuentes
Consulte el artículo de investigación de Digital Corpora sobre Bringing science to digital forensics with standardized forensic corpora