
Outils CLI pour l'investigation forensique des artefacts Windows
[!CAUTION]
DFIR Toolkitquitte GitHubPourquoi ?
Nous croyons que tous les hommes (et les femmes, et tous les humains entre et au-delà) sont créés égaux. Dans cet état d'esprit, il n'est pas logique de juger les gens en fonction de leur lieu de naissance, de leur langue, de leur couleur, de leur religion ou de quoi que ce soit d'autre.
Nous croyons que ce que vous êtes est constitué de ce que vous faites. Si vous êtes bienveillant envers les autres, c'est ce que vous êtes. Si vous faites du mal aux autres, c'est ce que vous êtes.
Nous sommes préoccupés par ce qui se passe actuellement aux États-Unis. Nous n'aimons pas quand un gouvernement se considère au-dessus de la loi. Nous n'aimons pas quand un gouvernement ne sert pas le peuple, mais considère les gens comme une menace. Mais c'est la politique.
GitHub fait partie de Microsoft, et Microsoft soutient ce gouvernement. Par exemple, Microsoft a bloqué les comptes de messagerie des membres de la CPI pour des raisons politiques. Nous ne voulons pas que nos comptes soient bloqués ou supprimés arbitrairement. Par conséquent, nous n'allons pas soutenir Microsoft d'aucune manière. C'est pourquoi nous allons déplacer tous nos dépôts hors de GitHub.
Nous avons passé un bon moment. Salutations.
Où ?
Le nouveau lieu de résidence du
DFIR Toolkitest https://codeberg.org/dfir-dd/dfir-toolkit.
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit
Pour générer des scripts d'autocomplétion pour votre shell, invoquez l'outil avec l'option --autocomplete, par exemple :
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2
installerait un script d'autocomplétion dans /etc/bash_completion.d/mactime2.
Par défaut, le DFIR toolkit utilise un format de données conforme à la RFC3339. Si vous le souhaitez, vous pouvez modifier le format de données utilisé en définissant la variable d'environnement DFIR_DATE. Prenons un exemple :
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
La valeur de DFIR_DATE peut être n'importe quelle chaîne de format pouvant également être utilisée dans DateTime::strftime (https://docs.rs/chrono/latest/chrono/format/strftime/index.html)