
Scripts de collecte et de traitement de réponse aux incidents avec scripts de rapport automatisés
Linux CatScale est un script bash qui utilise des outils natifs du système pour collecter des données complètes sur des hôtes Linux. Ces données aident les professionnels du DFIR à trier et à évaluer les incidents. Une instance Elk Stack est également configurée pour consommer la sortie et faciliter l'analyse.
Ces scripts ont été conçus pour automatiser au maximum le processus. Nous recommandons de les exécuter depuis un périphérique externe/clé USB pour éviter d'écraser des preuves, au cas où une image complète serait nécessaire ultérieurement.
Veuillez exécuter le script de collecte sur les hôtes suspects avec les droits sudo. fsecure_incident-response_linux_collector_0.7.sh est le seul fichier nécessaire pour lancer la collecte.
user@suspecthost:<dir>$ chmod +x ./Cat-Scale.sh
user@suspecthost:<dir>$ sudo ./Cat-Scale.sh
Le script créera un répertoire nommé "FSecure-out" dans le répertoire de travail et devrait supprimer tous les artefacts après compression. Il laissera un fichier au format FSecure_Hostname-YYMMDD-HHMM.tar.gz.
Une fois ces fichiers agrégés et que vous avez le FSecure_Hostname-YYMMDD-HHMM.tar.gz sur la machine d'analyse, vous pouvez exécuter Extract-Cat-Scale.sh qui extraira tous les fichiers et les placera dans un dossier nommé "extracted".
user@analysishost:<dir>$ chmod +x ./Extract-Cat-Scale.sh
user@analysishost:<dir>$ sudo ./Extract-Cat-Scale.sh
Ce projet dispose de filtres grok prédéfinis pour ingérer les données dans Elastic – n'hésitez pas à les modifier selon vos besoins.
Ce script produit une archive en sortie. Les informations les plus récentes sur ce qu'il collecte sont couvertes dans l'article de blog ici : https://labs.withsecure.com/tools/cat-scale-linux-incident-response-collection
Notez que le script est susceptible d'altérer des artefacts sur les terminaux. Il convient de faire preuve de prudence lors de son utilisation. Ce script n'est pas destiné à réaliser des images disque médico-légales des terminaux distants.