
Scripts de recopilación y procesamiento de respuesta a incidentes con scripts de generación automatizada de informes
Linux CatScale es un script de bash que utiliza herramientas del sistema para recopilar datos exhaustivos de hosts basados en Linux. Los datos tienen como objetivo ayudar a los profesionales de DFIR a triage y delimitar incidentes. También se configura una instancia de Elk Stack para consumir la salida y ayudar en el proceso de análisis.
Estos scripts fueron creados para automatizar tanto como sea posible. Recomendamos ejecutarlo desde un dispositivo externo/usb para evitar sobrescribir evidencia. Por si acaso necesitas una imagen completa en el futuro.
Ejecuta el script de recopilación en hosts sospechosos con derechos de sudo. fsecure_incident-response_linux_collector_0.7.sh es el único archivo que necesitas para ejecutar la recopilación.
user@suspecthost:<dir>$ chmod +x ./Cat-Scale.sh
user@suspecthost:<dir>$ sudo ./Cat-Scale.sh
El script creará un directorio llamado "FSecure-out" en el directorio de trabajo y debería eliminar todos los artefactos después de ser comprimido. Esto dejará un nombre de archivo en el formato de FSecure_Hostname-YYMMDD-HHMM.tar.gz
Una vez que todos estén agregados y tengas el FSecure_Hostname-YYMMDD-HHMM.tar.gz en la máquina de análisis. Puedes ejecutar Extract-Cat-Scale.sh que extraerá todos los archivos y los colocará en una carpeta llamada "extracted".
user@analysishost:<dir>$ chmod +x ./Extract-Cat-Scale.sh
user@analysishost:<dir>$ sudo ./Extract-Cat-Scale.sh
Este proyecto tiene filtros grok predefinidos para ingerir datos en elastic, siéntete libre de modificarlos según sea necesario.
Este script producirá una salida y un archivo. Actualmente, la información más actualizada sobre lo que recopila se cubre en la publicación del blog aquí: https://labs.withsecure.com/tools/cat-scale-linux-incident-response-collection
Ten en cuenta que el script probablemente alterará artefactos en los endpoints. Se debe tener cuidado al usar el script. Esto no está destinado a tomar imágenes de disco forense sólidas de los endpoints remotos.