
Windowsアーティファクトのフォレンジック調査用CLIツール
[!CAUTION]
DFIR Toolkitは github を離れますなぜ?
私たちは、すべての人間(女性も、その中間およびそれを超えるすべての人間も)は平等に創られていると信じています。この考え方では、出身地や言語、肌の色、宗教などに基づいて人を判断することは意味をなしません。
私たちは、あなたが何をするかによってあなたという人間が形作られると信じています。他の人に思いやりを持って接するなら、それがあなたです。他の人に害を及ぼすなら、それがあなたです。
私たちは現在アメリカ合衆国で起きていることに対し懸念を抱いています。政府が法の上に立つと考えるのは好ましくありません。政府が国民に奉仕せず、国民を脅威と見なすのも好ましくありません。しかし、それは政治です。
Github は Microsoft の一部であり、Microsoft はこの政府を支援しています。例えば、Microsoft は政治的な理由で ICC メンバーのメールアカウントをブロックしました。私たちは自分のアカウントが恣意的にブロックされたり削除されたりすることを望みません。したがって、私たちは Microsoft を一切支援しないつもりです。だからこそ、すべてのリポジトリを github から移動させるのです。
楽しい時間を過ごせました。それでは。
どこへ?
DFIR Toolkitの新しい拠点は https://codeberg.org/dfir-dd/dfir-toolkit です。
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit
シェル用の自動補完スクリプトを生成するには、--autocomplete オプションを付けてツールを実行します。例:
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2
これにより、/etc/bash_completion.d/mactime2 に自動補完スクリプトがインストールされます。
デフォルトでは、DFIR toolkit は RFC3339 準拠のデータ形式を使用します。必要に応じて、DFIR_DATE 環境変数を設定することで、使用されるデータ形式を変更できます。例を見てみましょう:
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
DFIR_DATE の値は、DateTime::strftime (https://docs.rs/chrono/latest/chrono/format/strftime/index.html) でも使用できる任意の形式文字列にすることができます。