DFIR Artifact Museum
विवरण
DFIR Artifact Museum एक समुदाय-संचालित संग्रह है जिसमें DFIR-संबंधित आर्टिफैक्ट्स शामिल हैं। इसे विभिन्न ऑपरेटिंग सिस्टमों से आर्टिफैक्ट्स के उदाहरणों के लिए एक केंद्रीकृत स्थान प्रदान करने के लिए बनाया गया था।
उद्देश्य
नमूना आर्टिफैक्ट्स तक पहुँच बढ़ाना है, ताकि अलग-अलग शोधकर्ताओं को उस डेटा को उत्पन्न करने के प्रयासों को दोहराना न पड़े, जिसे वास्तव में एक बार किया जाना चाहिए और फिर समुदाय के साथ साझा किया जाना चाहिए, ताकि आर्टिफैक्ट निर्माण के बजाय अधिक समय और ऊर्जा विश्लेषण पर खर्च की जा सके।
लाभ
उम्मीद है कि विभिन्न ऑपरेटिंग सिस्टमों के आर्टिफैक्ट्स को एक ही स्थान पर केंद्रीकृत करने से उन्हें अधिक देखने/सीखने का अवसर मिलेगा, और जो व्यक्ति कभी Linux का उपयोग नहीं करता, वह Linux आर्टिफैक्ट्स कैसे दिखते हैं, इससे अधिक परिचित हो सकेगा। यही बात उस व्यक्ति पर भी लागू होती है जो केवल Linux का उपयोग करता है और Windows का उपयोग नहीं करता।
इसके अलावा, आर्टिफैक्ट्स के अधिक संपर्क में आने से, उम्मीद है कि टूल बनाना पसंद करने वालों के पास नमूना डेटा होगा जिससे वे एक पार्सर बना सकें और समुदाय के साथ साझा कर सकें। नमूना डेटा के रूप में एक आर्टिफैक्ट का सहज उपलब्ध होना, पार्सिंग टूल का विचार आने से लेकर उसे वास्तव में बनाने और साझा करने तक, एक बड़ी परेशानी को दूर कर देता है।
DFIRArtifactMuseum रोडमैप
DFIRArtifactMuseum रिपॉज़िटरी का भविष्य क्या है, यह देखना चाहते हैं? प्रोजेक्ट बोर्ड देखें, जहाँ कार्य-सूचियाँ (to-do lists) पाई जा सकती हैं!
DFIRArtifactMuseum में योगदान
यदि आप DFIRArtifactMuseum में योगदान करने के तरीके पर मार्गदर्शन चाहते हैं, तो कृपया CONTRIBUTING.md देखें।
रुचि के अन्य प्रोजेक्ट
- EVTX-ETW-Resources - इस रिपॉज़िटरी में XML और CSV फ़ाइलें हैं जिनमें Windows 8, 10 और 11 तथा Windows Server 2016, 2019 और 2022 के लगभग हर प्रमुख संस्करण के प्रत्येक Event Provider के लिए हर Event ID, Event Message आदि शामिल हैं। क्या आप जानते हैं कि Windows में अधिकांश Event Provider अक्षम होते हैं? अब आपको Windows के साथ आने वाले हर Provider की पूरी दृश्यता मिलती है। साथ ही, आपको कभी यह सोचने की आवश्यकता नहीं होगी कि Windows में मूल रूप से उपलब्ध किसी Provider के लिए Event ID का क्या अर्थ है। रिपॉज़िटरी में खोजें और आपका उत्तर वहीं होगा! ETWProvidersManifests में WEPExplorer से उत्पन्न कच्ची XML फ़ाइलें होंगी और ETWEventsList में उन XML से उत्पन्न CSV फ़ाइलें होंगी। Windows के प्रत्येक संस्करण के लिए एक CSV में सभी Event Providers और संबंधित Event IDs की सूची होगी।
- VanillaWindowsRegistryHives - इस रिपॉज़िटरी में Windows 8, 10 और 11 तथा Windows Server 2016, 2019 और 2022 के लगभग हर प्रमुख संस्करण के लिए क्लीन इंस्टॉल के बाद के कच्चे Registry hives वाली zip फ़ाइलें और इन Registry hives के JSON डंप (सबसे ऊपरी ROOT key से) शामिल हैं। यह देखने का एक शानदार तरीका है कि उपयोगकर्ता गतिविधि शुरू होने से पहले Registry के भीतर क्या सामान्य होता है।
- VanillaWindowsReference - इस रिपॉज़िटरी में एक CSV फ़ाइल है जिसमें Windows 8, 10 और 11 तथा Windows Server 2016, 2019 और 2022 के लगभग हर प्रमुख संस्करण की क्लीन इंस्टॉल में आने वाली हर फ़ाइल की निर्देशिका सूची (directory listing) होती है। इसमें हर फ़ाइल के लिए फ़ाइलनाम, मूल फ़ोल्डर, हैश मान, फ़ाइल आकार आदि शामिल हैं। यह देखने का एक आदर्श तरीका है कि Windows सिस्टम पर फ़ाइलें कहाँ स्थित होनी चाहिए। साथ ही, तकनीकी रूप से कोई भी इस डेटासेट से ज्ञात अच्छी (known good) फ़ाइलों का एक ओपन-सोर्स हैश डेटाबेस उत्पन्न कर सकता है।
- AboutDFIR - Tool Testing - AboutDFIR के पास एक Tool Testing पृष्ठ है जिसमें कई अन्य फोरेंसिक इमेजेस के लिंक हैं। शोध के लिए या अपने निष्कर्षों को सत्यापित करने के लिए उनका उपयोग करें!
- ArtifactParsers - इस रिपॉज़िटरी में मौजूद आर्टिफैक्ट्स को पार्स करने का तरीका खोज रहे हैं? और कहीं देखने की ज़रूरत नहीं है! यह विभिन्न आर्टिफैक्ट्स के पार्सर्स की एक व्यापक (शायद कभी पूर्ण न होने वाली) सूची है, जिसे CLI, GUI या दोनों के आधार पर विभाजित किया गया है।
आभार
Kevin Pagano को शानदार लोगो के लिए विशेष धन्यवाद!
लाइसेंसिंग/स्रोत श्रेय
कृपया Digital Corpora का शोध पत्र Bringing science to digital forensics with standardized forensic corpora पर देखें।