DFIR Artifact Museum
Description
Le DFIR Artifact Museum est une archive communautaire d'artefacts liés au DFIR. Il a été créé pour fournir un emplacement centralisé pour des exemples d'artefacts provenant de divers systèmes d'exploitation.
Objectif
Accroître l'accessibilité à des artefacts d'exemple sans que les chercheurs individuels aient à dupliquer les efforts pour générer des données qui devraient franchement être produites une seule fois puis partagées avec la communauté, afin que davantage de temps et d'énergie puissent être consacrés à l'analyse plutôt qu'à la génération d'artefacts.
Avantages
Espérons qu'avec une plus grande exposition aux artefacts de divers systèmes d'exploitation centralisés en un seul endroit, quelqu'un qui n'utilise jamais Linux pourrait mieux se familiariser avec ce à quoi ressemblent les artefacts Linux. De même pour quelqu'un qui n'utilise que Linux et pas Windows.
De plus, avec une plus grande exposition aux artefacts, espérons que ceux qui aiment créer des outils disposeront de données d'exemple à partir desquelles ils pourront créer un analyseur (parser) et le partager avec la communauté. Le fait de disposer d'un artefact facilement disponible comme données d'exemple élimine un obstacle majeur lorsqu'il s'agit de passer de l'idée d'un outil d'analyse à sa création et à son partage.
Feuille de route du DFIRArtifactMuseum
Vous voulez voir ce que l'avenir réserve au dépôt DFIRArtifactMuseum ? Consultez les tableaux de projet où se trouvent les listes de tâches !
Contribuer au DFIRArtifactMuseum
Merci de consulter CONTRIBUTING.md si vous souhaitez des conseils sur la manière de contribuer au DFIRArtifactMuseum.
Autres projets d'intérêt
- EVTX-ETW-Resources - Ce dépôt contient des fichiers XML et CSV qui répertorient chaque Event ID, chaque message d'événement, etc. pour chaque fournisseur d'événements (Event Provider) de presque toutes les versions majeures de Windows 8, 10 et 11 et de Windows Server 2016, 2019 et 2022. Saviez-vous que la plupart des fournisseurs d'événements de Windows sont désactivés ? Vous avez désormais une visibilité sur chacun de ceux fournis avec Windows. De plus, vous n'aurez plus jamais à vous demander ce que signifie un Event ID pour un fournisseur natif de Windows. Il suffit de rechercher dans le dépôt et votre réponse sera là ! ETWProvidersManifests contiendra les XML bruts générés à partir de WEPExplorer et ETWEventsList contiendra les CSV générés à partir de ces XML. Un CSV par version de Windows énumérera tous les fournisseurs d'événements et les Event IDs associés.
- VanillaWindowsRegistryHives - Ce dépôt contient des fichiers zip contenant les ruches de Registre (Registry hives) brutes après une installation propre, ainsi que des exports JSON de ces ruches (à partir de la clé ROOT la plus haute) pour presque toutes les versions majeures de Windows 8, 10 et 11 et de Windows Server 2016, 2019 et 2022. C'est un excellent moyen de voir ce qui est normal dans le Registre avant que l'activité utilisateur ne commence.
- VanillaWindowsReference - Ce dépôt contient un fichier CSV composé d'un répertoire de chaque fichier fourni lors d'une installation propre pour presque toutes les versions majeures de Windows 8, 10 et 11 et de Windows Server 2016, 2019 et 2022. Cela inclut les noms de fichiers, les dossiers parents, les valeurs de hachage, les tailles de fichiers, etc. pour CHAQUE fichier. Un moyen idéal de voir où les fichiers sont censés se trouver sur un système Windows. De plus, on pourrait techniquement générer une base de données de hachages open source de fichiers connus et sains à partir de cet ensemble de données.
- AboutDFIR - Tool Testing - AboutDFIR dispose d'une page Tool Testing qui contient des liens vers de nombreuses autres images forensiques. Utilisez-les pour expérimenter à des fins de recherche ou pour valider vos conclusions !
- ArtifactParsers - Vous cherchez un moyen d'analyser les artefacts trouvés dans ce dépôt ? Ne cherchez plus ! Il s'agit d'une liste complète (qui ne sera probablement jamais exhaustive) d'analyseurs pour divers artefacts, séparés selon qu'ils sont CLI, GUI, ou les deux.
Remerciements
Un merci tout spécial à Kevin Pagano pour l'incroyable logo !
Licence/Attribution des sources
Veuillez consulter le document de recherche de Digital Corpora sur Bringing science to digital forensics with standardized forensic corpora