
Uno scanner per l'analisi forense del file system e strumento di caccia alle minacce. Esegue scansioni dei file system a livello di MFT e sistema operativo e memorizza i dati in SQL, SQLite o CSV. Minacce e dati possono essere esaminati sfruttando la potenza e la sintassi di SQL.

Permettetemi di spiegare...
Si parte da un disco o da immagini disco potenzialmente infette da malware, virus, APT (minacce persistenti avanzate) o simili, e poi le si scansiona con questo strumento. (Opzionalmente, e supponendo di avere la saggezza e la lungimiranza di farlo, si può voler prima scansionare un'immagine disco di base nota come buona con questo strumento (o dopo—non importa). Certamente non è necessario, ma può solo aiutare nell'analisi.) La parte di scansione forense di questo strumento raccoglie un mucchio di proprietà su ogni file in un filesystem (o in una o più immagini di esso), e inserisce queste proprietà in una tabella di database relazionale SQL. Il segreto sta nella possibilità di cacciare minacce, investigare o fare domande sui dati attraverso l'uso di query, nel linguaggio SQL, sul database creato. Una caratteristica chiave è stata NON inventare un linguaggio di query proprietario. Se si conosce SQL e come cliccare un pulsante, allora si sa già come usare questo strumento come un professionista. Anche se non lo si conosce, questo concetto è abbastanza potente che le query preimpostate (vedi sotto) daranno molti risultati.
Innanzitutto, lo strumento crea una voce nel database per ogni record trovato nella MFT (Master File Table – è come NTFS tiene la contabilità). Questo bypassa i permessi di sicurezza dei file, le tecniche di occultamento, furtività o offuscamento dei file, la cancellazione dei file o la manomissione dei timestamp. Queste tecniche non impediranno che il file venga scansionato e catalogato. I byte del file vengono letti dalla MFT e vengono prelevati quanti più dati possibile dai byte del file letti dalla MFT prima di tentare di accedere a qualsiasi dato utilizzando le chiamate API del sistema operativo di livello superiore.
Dopo che i dati a livello forense e della MFT sono stati acquisiti, vengono raccolte le proprietà, i dati e i metadati a livello di sistema operativo disponibili per ogni file e arricchiscono ogni voce creata dalla voce MFT. Di conseguenza, anche se il file o le sue proprietà dall'API del sistema operativo o dal framework .NET non possono essere accessibili a causa di permessi sui file (ACL), blocchi dei file (in uso), corruzione del disco, file di lunghezza zero, o qualsiasi altra ragione, l'esistenza del file sarà comunque registrata, loggata e tracciata. La voce, tuttavia, semplicemente non conterrà le informazioni che non erano accessibili al sistema operativo. Fino a 51 diversi punti dati possono essere raccolti per ogni file.