
Dissect est un framework et un ensemble d'outils de criminalistique numérique et de réponse aux incidents qui vous permet d'accéder rapidement et d'analyser des artefacts criminels provenant de divers formats de disques et de fichiers, développé par Fox-IT (partie de NCC Group).
Dissect est un framework et un ensemble d'outils de criminalistique numérique et de réponse aux incidents qui vous permet d'accéder rapidement et d'analyser des artefacts forensiques provenant de divers formats de disques et de fichiers, développé par Fox-IT (partie de NCC Group).
Ce projet est un méta-paquet, il installera tous les autres modules Dissect avec la bonne combinaison de versions. Pour plus d'informations, veuillez consulter la documentation.
Dissect est un framework de réponse aux incidents construit à partir de divers analyseurs et implémentations de formats de fichiers. En liant tout cela, Dissect vous permet de travailler avec des outils nommés target-query et target-shell pour accéder rapidement aux artefacts forensiques, tels que les Runkeys, les fichiers Prefetch et les journaux d'événements Windows, pour n'en citer que quelques-uns !
Approche unique
Et le meilleur : tout d'une manière unique, indépendamment du conteneur sous-jacent (E01, VMDK, QCoW), du système de fichiers (NTFS, ExtFS, FFS) ou de la structure/combinaison du système d'exploitation (Windows, Linux, ESXi). Vous n'avez plus à vous soucier d'extraire des fichiers de votre conteneur forensique, de les monter (dans le cas des VMDK et autres), de récupérer la MFT et de l'analyser à l'aide d'un outil séparé, pour enfin créer une chronologie à analyser. Tout cela est géré en coulisse par Dissect de manière conviviale.
Si nous reprenons l'exemple ci-dessus, vous pouvez commencer à analyser les entrées MFT parsées simplement en utilisant une commande comme target-query -f mft <CHEMIN_VERS_VOTRE_IMAGE> !
Créer un conteneur léger avec Acquire
Dissect vous fournit également un outil appelé acquire. Vous pouvez déployer cet outil sur un ou des terminaux pour créer un conteneur léger de ces machines. Ce qui est également pratique, c'est que vous pouvez déployer acquire sur un hyperviseur pour créer rapidement des conteneurs légers de toutes les machines virtuelles (en cours d'exécution) qui s'y trouvent ! Le tout sans avoir à vous soucier des verrous de fichiers. Ces conteneurs légers peuvent ensuite être analysés à l'aide d'outils comme target-query et target-shell, mais n'hésitez pas à utiliser d'autres outils également.
Une configuration modulaire
Dissect est conçu avec une approche modulaire. Cela signifie que chaque projet individuel peut être utilisé seul (ou en combinaison) pour créer un tout nouvel outil pour votre engagement ou une utilisation future !
Essayez-le maintenant !
Vous souhaitez l'essayer par vous-même ? Vous pouvez simplement pip install dissect et commencer à utiliser les outils target-* immédiatement. Ou vous pouvez utiliser l'aire de jeu interactive sur https://try.dissect.tools pour essayer Dissect dans votre navigateur.
Vous ne savez pas par où commencer ? Consultez la page d'introduction.
Vous voulez un aperçu détaillé ? Consultez la page d'aperçu.
Vous voulez tout lire ? Consultez la documentation.
Rejoignez notre serveur Discord pour vous connecter avec la communauté et obtenir de l'aide.
Dissect se compose actuellement des projets suivants.
Ces projets sont étroitement liés à Dissect, mais ne sont pas installés par ce méta-paquet.
Ce projet fait partie du framework Dissect et nécessite Python.
Les informations sur les versions de Python prises en charge se trouvent dans la section « Pour commencer » de la documentation.
dissect est disponible sur PyPI.
pip install dissect
Ce projet utilise tox pour construire les distributions source et wheel. Exécutez la commande suivante depuis le dossier racine pour les construire :
tox -e build
Les artefacts de construction se trouvent dans le répertoire dist/.
tox est également utilisé pour exécuter le linting et les tests unitaires dans un environnement autonome. Pour exécuter à la fois le linting et les tests unitaires en utilisant la version Python installée par défaut, exécutez :
tox
Pour une explication plus détaillée sur la façon de construire et tester le projet, veuillez consulter la documentation.
Le projet Dissect encourage toute contribution à la base de code. Pour que votre contribution s'intègre au projet, veuillez vous référer au guide de développement.
Dissect est publié en open source par Fox-IT (https://www.fox-it.com) qui fait partie de NCC Group Plc (https://www.nccgroup.com).
Développé par l'équipe Dissect ([email protected]) et disponible à l'adresse https://github.com/fox-it/dissect.
Termes de la licence : AGPL3 (https://www.gnu.org/licenses/agpl-3.0.html). Pour plus d'informations, consultez le fichier LICENSE.