DFIR Artifact Museum
Descrizione
Il DFIR Artifact Museum è un archivio guidato dalla comunità di artefatti legati alla DFIR. È stato creato per fornire una posizione centralizzata per esempi di artefatti provenienti da vari sistemi operativi.
Scopo
Aumentare l'accessibilità ad artefatti campione senza che i singoli ricercatori debbano duplicare gli sforzi per generare dati che, francamente, dovrebbero essere creati una sola volta e poi condivisi con la comunità, così che più tempo ed energie possano essere dedicati all'analisi piuttosto che alla generazione di artefatti.
Vantaggi
Si spera che, con una maggiore esposizione ad artefatti provenienti da vari sistemi operativi centralizzati in un unico luogo, chi non ha mai usato Linux possa acquisire maggiore familiarità con l'aspetto degli artefatti Linux. Lo stesso vale per chi usa solo Linux e non usa Windows.
Inoltre, con una maggiore esposizione agli artefatti, si spera che coloro che amano creare strumenti possano disporre di dati campione da cui creare un parser e condividerlo con la comunità. Avere un artefatto prontamente disponibile come dato campione elimina un grosso ostacolo quando si passa dall'idea di uno strumento di parsing alla sua reale creazione e condivisione.
Roadmap di DFIRArtifactMuseum
Vuoi vedere cosa riserva il futuro al repository DFIRArtifactMuseum? Dai un'occhiata alle project boards dove puoi trovare le liste delle cose da fare!
Contribuire a DFIRArtifactMuseum
Consulta CONTRIBUTING.md se vuoi una guida su come puoi contribuire a DFIRArtifactMuseum.
Altri Progetti di Interesse
- EVTX-ETW-Resources - Questo repository contiene file XML e CSV con ogni Event ID, Event Message, ecc. per ogni Event Provider di quasi tutte le principali versioni di Windows 8, 10 e 11 e Windows Server 2016, 2019 e 2022. Sapevi che la maggior parte degli Event Provider in Windows è disabilitata? Ora hai visibilità su ognuno di quelli inclusi in Windows. Inoltre, non dovrai mai più chiederti cosa significhi un Event ID per un Provider nativo di Windows. Basta cercare nel repository e la risposta sarà lì! ETWProvidersManifests conterrà gli XML grezzi generati da WEPExplorer e ETWEventsList conterrà i CSV generati da quegli XML. Un CSV per ogni versione di Windows elencherà tutti gli Event Provider e gli Event ID associati.
- VanillaWindowsRegistryHives - Questo repository contiene file zip con hive del Registro di sistema grezze post installazione pulita e dump JSON di queste hive del Registro (dalla chiave ROOT più in alto) per quasi tutte le principali versioni di Windows 8, 10 e 11 e Windows Server 2016, 2019 e 2022. È un ottimo modo per vedere cosa è normale all'interno del Registro prima che entri in gioco l'attività dell'utente.
- VanillaWindowsReference - Questo repository contiene un file CSV composto da un elenco di directory di ogni file presente in un'installazione pulita per quasi tutte le principali versioni di Windows 8, 10 e 11 e Windows Server 2016, 2019 e 2022. Include nomi di file, cartelle padre, valori di hash, dimensioni dei file, ecc. per OGNI file. Un modo perfetto per vedere dove dovrebbero trovarsi i file su un sistema Windows. Inoltre, si potrebbe tecnicamente generare un database di hash open source di file noti buoni da questo dataset.
- AboutDFIR - Tool Testing - AboutDFIR ha una pagina Tool Testing che contiene link a molte altre immagini forensi. Usale per sperimentare per la ricerca o per validare le tue scoperte!
- ArtifactParsers - Cerchi un modo per analizzare gli artefatti trovati in questo repository? Non cercare oltre! Questa è una lista completa (probabilmente non sarà mai esaustiva) di parser per vari artefatti, suddivisi in base al fatto che siano CLI, GUI o entrambi.
Riconoscimenti
Un ringraziamento speciale a Kevin Pagano per l'awesome logo!
Licenze/Attribuzione delle Fonti
Consulta il Research Paper di Digital Corpora su Bringing science to digital forensics with standardized forensic corpora