
Windows आर्टिफैक्ट्स की फोरेंसिक जांच के लिए CLI टूल्स
[!CAUTION]
DFIR Toolkitgithub छोड़ रहा हैक्यों?
हम मानते हैं कि सभी पुरुष (और महिलाएँ, तथा इनके बीच और ऊपर के सभी मनुष्य) समान बनाए गए हैं। इस मानसिकता के साथ, लोगों को उनके जन्मस्थान, भाषा, रंग, धर्म या किसी भी चीज़ के आधार पर आँकना उचित नहीं है।
हम मानते हैं कि आप कौन हैं, यह आपके कार्यों से बनता है। यदि आप दूसरों के प्रति देखभाल करने वाले हैं, तो आप वही हैं। यदि आप दूसरों को नुकसान पहुँचाते हैं, तो आप वही हैं।
हम अमेरिका में इन दिनों जो हो रहा है, उससे चिंतित हैं। हमें यह पसंद नहीं है जब कोई सरकार खुद को कानून से ऊपर समझती है। हमें यह पसंद नहीं है जब कोई सरकार लोगों की सेवा नहीं करती, बल्कि लोगों को खतरे के रूप में देखती है। पर यह राजनीति है।
Github, Microsoft का हिस्सा है, और Microsoft इस सरकार का समर्थन कर रहा है। उदाहरण के लिए, Microsoft ने राजनीतिक कारणों से ICC सदस्यों के मेल खाते ब्लॉक कर दिए। हम नहीं चाहते कि हमारे खाते मनमाने ढंग से ब्लॉक या हटाए जाएँ। इसलिए, हम किसी भी तरह से Microsoft का समर्थन नहीं करेंगे। यही कारण है कि हम अपने सभी रिपॉज़िटरीज़ को github से स्थानांतरित करेंगे।
हमने अच्छा समय बिताया। शुभकामनाएँ।
कहाँ?
DFIR Toolkitका नया स्थान है https://codeberg.org/dfir-dd/dfir-toolkit।
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit
अपने शेल के लिए ऑटोकम्प्लीशन स्क्रिप्ट उत्पन्न करने हेतु, टूल को --autocomplete विकल्प के साथ चलाएँ, जैसे कि
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2
यह /etc/bash_completion.d/mactime2 में एक ऑटोकम्प्लीशन स्क्रिप्ट स्थापित करेगा।
डिफ़ॉल्ट रूप से, DFIR टूलकिट RFC3339-अनुरूप डेटा प्रारूप का उपयोग करता है। यदि आप चाहें, तो DFIR_DATE पर्यावरण चर सेट करके प्रयुक्त डेटा प्रारूप बदल सकते हैं। आइए एक उदाहरण देखें:
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
DFIR_DATE का मान कोई भी प्रारूप स्ट्रिंग हो सकता है जिसका उपयोग DateTime::strftime में भी किया जा सकता है (https://docs.rs/chrono/latest/chrono/format/strftime/index.html)