
Script di raccolta e elaborazione per Incident Response con script di reporting automatici
Linux CatScale è uno script bash che utilizza strumenti nativi del sistema per raccogliere dati estesi da host basati su Linux. I dati hanno lo scopo di aiutare i professionisti DFIR a fare triage e valutare la portata degli incidenti. È inoltre configurata un'istanza Elk Stack per consumare l'output e assistere il processo di analisi.
Questi script sono stati creati per automatizzare il più possibile. Raccomandiamo di eseguirli da un dispositivo esterno/usb per evitare di sovrascrivere le prove. Nel caso in cui in futuro dovessi aver bisogno di un'immagine completa.
Esegui lo script di raccolta sugli host sospetti con diritti sudo. fsecure_incident-response_linux_collector_0.7.sh è l'unico file di cui hai bisogno per eseguire la raccolta.
user@suspecthost:<dir>$ chmod +x ./Cat-Scale.sh
user@suspecthost:<dir>$ sudo ./Cat-Scale.sh
Lo script creerà una directory chiamata "FSecure-out" nella directory di lavoro e dovrebbe rimuovere tutti gli artefatti dopo essere stato compresso. Questo lascerà un file nel formato FSecure_Hostname-YYMMDD-HHMM.tar.gz.
Una volta che questi sono tutti aggregati e hai il file FSecure_Hostname-YYMMDD-HHMM.tar.gz sulla macchina di analisi, puoi eseguire Extract-Cat-Scale.sh, che estrae tutti i file e li colloca in una cartella chiamata "extracted".
user@analysishost:<dir>$ chmod +x ./Extract-Cat-Scale.sh
user@analysishost:<dir>$ sudo ./Extract-Cat-Scale.sh
Questo progetto ha filtri grok predefiniti per inserire i dati in elastic, sentiti libero di modificarli secondo le tue necessità.
Questo script produrrà un output e lo archivia. Attualmente, la descrizione più aggiornata di ciò che raccoglie è trattata nel blog post qui: https://labs.withsecure.com/tools/cat-scale-linux-incident-response-collection
Si noti che lo script potrebbe alterare gli artefatti sugli endpoint. È necessario prestare attenzione quando si utilizza lo script. Questo non è pensato per creare immagini disco forensi valide degli endpoint remoti.