
Dissect è un framework e set di strumenti per la digital forensics & incident response che consente di accedere rapidamente e analizzare artefatti forensi da vari formati di disco e file, sviluppato da Fox-IT (parte di NCC Group).
Dissect è un framework e set di strumenti per la digital forensics e l'incident response che ti permette di accedere e analizzare rapidamente reperti forensi da vari formati di disco e file, sviluppato da Fox-IT (parte di NCC Group).
Questo progetto è un meta pacchetto: installerà tutti gli altri moduli Dissect con la giusta combinazione di versioni. Per maggiori informazioni, consulta la documentazione.
Dissect è un framework di incident response costruito a partire da vari parser e implementazioni di formati di file. Tenendo tutto insieme, Dissect ti permette di lavorare con strumenti chiamati target-query e target-shell per accedere rapidamente a reperti forensi come chiavi di Run, file Prefetch e log degli eventi di Windows, solo per citarne alcuni!
Approccio unico
E la cosa migliore: tutto in modo unico, indipendentemente dal contenitore sottostante (E01, VMDK, QCoW), filesystem (NTFS, ExtFS, FFS) o struttura/ combinazione del sistema operativo (Windows, Linux, ESXi). Non devi più preoccuparti di estrarre file dal tuo contenitore forense, montarli (nel caso di VMDK e simili), recuperare l'MFT e analizzarlo con uno strumento separato, per poi creare una timeline da analizzare. Tutto questo è gestito internamente da Dissect in modo facile da usare.
Se prendiamo l'esempio sopra, puoi iniziare ad analizzare le voci MFT analizzate semplicemente usando un comando come target-query -f mft <PERCORSO_DELLA_TUA_IMMAGINE>!
Crea un contenitore leggero con Acquire
Dissect ti fornisce anche uno strumento chiamato acquire. Puoi distribuire questo strumento su uno o più endpoint per creare un contenitore leggero di queste macchine. Ciò che è anche comodo è che puoi distribuire acquire su un hypervisor per creare rapidamente contenitori leggeri di tutte le macchine virtuali (in esecuzione) presenti! Tutto senza doverti preoccupare dei file lock. Questi contenitori leggeri possono poi essere analizzati con strumenti come target-query e target-shell, ma sentiti libero di usare anche altri strumenti.
Una configurazione modulare
Dissect è progettato con un approccio modulare. Ciò significa che ogni singolo progetto può essere usato da solo (o in combinazione) per creare uno strumento completamente nuovo per il tuo intervento o utilizzo futuro!
Provare ora!
Interessato a provarlo di persona? Puoi semplicemente eseguire pip install dissect e iniziare subito a usare gli strumenti target-*. Oppure puoi usare il playground interattivo su https://try.dissect.tools per provare Dissect nel tuo browser.
Non sai da dove iniziare? Dai un'occhiata alla pagina introduttiva.
Vuoi una panoramica dettagliata? Consulta la pagina di panoramica.
Vuoi leggere tutto? Consulta la documentazione.
Unisciti al nostro server Discord per connetterti con la community e ricevere supporto.
Dissect è attualmente composto dai seguenti progetti.
Questi progetti sono strettamente correlati a Dissect, ma non vengono installati da questo meta pacchetto.
Questo progetto fa parte del framework Dissect e richiede Python.
Le informazioni sulle versioni di Python supportate sono disponibili nella sezione Per iniziare della documentazione.
dissect è disponibile su PyPI.
pip install dissect
Questo progetto utilizza tox per creare distribuzioni sorgente e wheel. Esegui il seguente comando dalla cartella principale per crearle:
tox -e build
Gli artefatti di compilazione si trovano nella directory dist/.
tox viene utilizzato anche per eseguire linting e test unitari in un ambiente isolato. Per eseguire sia linting che test unitari utilizzando la versione Python installata di default, esegui:
tox
Per una spiegazione più dettagliata su come compilare e testare il progetto, consulta la documentazione.
Il progetto Dissect incoraggia qualsiasi contributo al codice. Per far sì che il tuo contributo sia adatto al progetto, consulta la guida allo sviluppo.
Dissect è rilasciato come open source da Fox-IT (https://www.fox-it.com) parte di NCC Group Plc (https://www.nccgroup.com).
Sviluppato dal team Dissect ([email protected]) e reso disponibile su https://github.com/fox-it/dissect.
Termini di licenza: AGPL3 (https://www.gnu.org/licenses/agpl-3.0.html). Per maggiori informazioni, consulta il file LICENSE.