
स्वचालित रिपोर्टिंग स्क्रिप्ट के साथ घटना प्रतिक्रिया संग्रह और प्रसंस्करण स्क्रिप्ट
Linux CatScale एक bash स्क्रिप्ट है जो लाइव ऑफ द लैंड टूल्स का उपयोग करके Linux-आधारित होस्ट से व्यापक डेटा एकत्र करती है। डेटा का उद्देश्य DFIR पेशेवरों को घटनाओं को ट्रायेज और स्कोप करने में मदद करना है। एक Elk Stack इंस्टेंस भी कॉन्फ़िगर किया गया है जो आउटपुट का उपभोग करता है और विश्लेषण प्रक्रिया में सहायता करता है।
ये स्क्रिप्ट्स यथासंभव स्वचालित करने के लिए बनाई गई थीं। हम साक्ष्य को अधिलेखित करने से बचने के लिए इसे बाहरी डिवाइस/यूएसबी से चलाने की सलाह देते हैं। बस मामले में भविष्य में आपको पूर्ण इमेज की आवश्यकता हो।
कृपया संदिग्ध होस्ट पर sudo अधिकारों के साथ संग्रह स्क्रिप्ट चलाएँ। fsecure_incident-response_linux_collector_0.7.sh एकमात्र फ़ाइल है जिसे आपको संग्रह चलाने के लिए आवश्यकता है।
user@suspecthost:<dir>$ chmod +x ./Cat-Scale.sh
user@suspecthost:<dir>$ sudo ./Cat-Scale.sh
स्क्रिप्ट कार्यशील निर्देशिका में "FSecure-out" नामक एक निर्देशिका बनाएगी और संपीड़न के बाद सभी कलाकृतियों को हटा देगी। इससे FSecure_Hostname-YYMMDD-HHMM.tar.gz प्रारूप में एक फ़ाइल नाम रह जाएगा।
एक बार ये सभी एकत्रित हो जाएं और आपके पास विश्लेषण मशीन पर FSecure_Hostname-YYMMDD-HHMM.tar.gz हो, तो आप Extract-Cat-Scale.sh चला सकते हैं जो सभी फ़ाइलों को निकालकर "extracted" नामक फ़ोल्डर में रखेगा।
user@analysishost:<dir>$ chmod +x ./Extract-Cat-Scale.sh
user@analysishost:<dir>$ sudo ./Extract-Cat-Scale.sh
इस प्रोजेक्ट में डेटा को elastic में डालने के लिए पूर्वनिर्धारित grok फ़िल्टर हैं, आवश्यकतानुसार उन्हें संशोधित करने में संकोच न करें।
यह स्क्रिप्ट आउटपुट और आर्काइव तैयार करेगी। वर्तमान में यह क्या एकत्र करता है इसकी सबसे अपडेट जानकारी इस ब्लॉग पोस्ट में शामिल है: https://labs.withsecure.com/tools/cat-scale-linux-incident-response-collection
ध्यान दें कि स्क्रिप्ट एंडपॉइंट्स पर कलाकृतियों को बदल सकती है। स्क्रिप्ट का उपयोग करते समय सावधानी बरती जानी चाहिए। इसका उद्देश्य रिमोट एंडपॉइंट्स की फोरेंसिक रूप से साउंड डिस्क इमेज लेना नहीं है।