
Herramientas CLI para la investigación forense de artefactos de Windows
[!CAUTION]
DFIR Toolkitabandona github¿Por qué?
Creemos que todos los hombres (y las mujeres, y todos los humanos intermedios y superiores) son creados iguales. Con esta mentalidad, no tiene sentido juzgar a las personas por su lugar de nacimiento, su idioma, color, religión o cualquier otra cosa.
Creemos que lo que eres se compone de lo que haces. Si eres solidario con los demás, eso es lo que eres. Si haces daño a otras personas, eso es lo que eres.
Nos preocupa lo que está sucediendo actualmente en Estados Unidos. No nos gusta cuando un gobierno se cree por encima de la ley. No nos gusta cuando un gobierno no sirve al pueblo, sino que ve a las personas como una amenaza. Pero eso es política.
Github es parte de Microsoft, y Microsoft está apoyando a este gobierno. Por ejemplo, Microsoft bloqueó las cuentas de correo de los miembros de la CPI por razones políticas. No queremos que nuestras cuentas sean bloqueadas o eliminadas arbitrariamente. Por lo tanto, no apoyaremos a Microsoft de ninguna manera. Es por eso que trasladaremos todos nuestros repositorios fuera de github.
Lo pasamos bien. Saludos.
¿Dónde?
El nuevo lugar de referencia para
DFIR Toolkites https://codeberg.org/dfir-dd/dfir-toolkit.
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit
Para generar scripts de autocompletado para tu shell, invoca la herramienta con la opción --autocomplete, por ejemplo:
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2
instalaría un script de autocompletado en /etc/bash_completion.d/mactime2.
Por defecto, el kit de herramientas DFIR utiliza un formato de datos compatible con RFC3339. Si quieres, puedes cambiar el formato de datos utilizado estableciendo la variable de entorno DFIR_DATE. Veamos un ejemplo:
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
El valor de DFIR_DATE puede ser cualquier cadena de formato que también se pueda usar en DateTime::strftime (https://docs.rs/chrono/latest/chrono/format/strftime/index.html)