
Strumenti CLI per l'investigazione forense di artefatti Windows
[!CAUTION]
DFIR Toolkitlascia githubPerché?
Crediamo che tutti gli uomini (e le donne, e tutti gli esseri umani nel mezzo e oltre) siano creati uguali. In quest'ottica, non ha senso giudicare le persone in base al luogo di nascita, alla lingua, al colore della pelle, alla religione o a qualsiasi altra cosa.
Crediamo che ciò che sei sia determinato da ciò che fai. Se hai cura delle altre persone, allora sei questo. Se fai del male ad altre persone, allora questo è ciò che sei.
Siamo preoccupati per ciò che sta accadendo negli Stati Uniti. Non ci piace quando un governo si ritiene al di sopra della legge. Non ci piace quando un governo non serve il popolo, ma vede le persone come una minaccia. Ma questa è politica.
Github fa parte di Microsoft, e Microsoft sta sostenendo questo governo. Ad esempio, Microsoft ha bloccato gli account di posta dei membri della CPI per ragioni politiche. Non vogliamo che i nostri account vengano bloccati o eliminati arbitrariamente. Pertanto, non supporteremo Microsoft in alcun modo. Ecco perché sposteremo tutti i nostri repository lontano da github.
Ci siamo divertiti. Saluti!
Dove?
Il nuovo posto per il
DFIR Toolkitè https://codeberg.org/dfir-dd/dfir-toolkit.
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit
Per generare gli script di autocompletamento per la tua shell, invoca lo strumento con l'opzione --autocomplete, ad esempio:
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2
installerà uno script di autocompletamento in /etc/bash_completion.d/mactime2.
Per impostazione predefinita, il DFIR toolkit utilizza un formato data conforme a RFC3339. Se lo desideri, puoi cambiare il formato data utilizzato impostando la variabile d'ambiente DFIR_DATE. Vediamo un esempio:
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
Il valore di DFIR_DATE può essere qualsiasi stringa di formato utilizzabile anche in DateTime::strftime (https://docs.rs/chrono/latest/chrono/format/strftime/index.html)