
Dissectは、Fox-IT(NCC Groupの一部)によって開発された、デジタルフォレンジックおよびインシデントレスポンスのフレームワークとツールセットです。さまざまなディスクやファイル形式からフォレンジックアーティファクトに迅速にアクセスして分析できます。
Dissect は、Fox-IT(NCC Group の一部門)が開発したデジタルフォレンジック&インシデントレスポンスフレームワークおよびツールセットであり、さまざまなディスク形式やファイル形式からフォレンジックアーティファクトに迅速にアクセスして分析することができます。
このプロジェクトはメタパッケージであり、適切なバージョンの組み合わせで他のすべての Dissect モジュールをインストールします。詳細については、ドキュメント を参照してください。
Dissect は、さまざまなパーサーとファイル形式の実装から構築されたインシデントレスポンスフレームワークです。これらを統合することで、Dissect は target-query や target-shell という名前のツールを使用して、Runkeys、Prefetch ファイル、Windows イベントログなどのフォレンジックアーティファクトにすばやくアクセスできるようにします。
単一のアプローチ
そして何より素晴らしいのは、基盤となるコンテナ(E01、VMDK、QCoW)、ファイルシステム(NTFS、ExtFS、FFS)、またはオペレーティングシステム(Windows、Linux、ESXi)の構造や組み合わせに関係なく、すべてを単一の方法で処理できることです。フォレンジックコンテナからファイルを抽出したり、マウントしたり(VMDK などの場合)、MFT を取得して別のツールで解析し、最終的にタイムラインを作成して分析する必要はもうありません。これらはすべて Dissect によってユーザーフレンドリーな方法で内部的に処理されます。
上記の例で言えば、target-query -f mft <PATH_TO_YOUR_IMAGE> のようなコマンドを使用するだけで、解析された MFT エントリの分析を開始できます。
Acquire を使用した軽量コンテナの作成
Dissect は acquire というツールも提供します。このツールをエンドポイントに展開して、それらのマシンの軽量コンテナを作成できます。さらに便利なのは、ハイパーバイザーに acquire を展開して、そこにあるすべての(実行中の)仮想マシンの軽量コンテナをすばやく作成できることです。ファイルロックを気にする必要はありません。これらの軽量コンテナは target-query や target-shell などのツールを使用して分析できますが、他のツールを自由に使用することもできます。
モジュラー設計
Dissect はモジュラーアプローチを念頭に置いて作成されています。つまり、個々のプロジェクトを単独で(または組み合わせて)使用して、エンゲージメントや将来の使用のためのまったく新しいツールを作成できます。
今すぐ試してみてください!
実際に試してみたいですか? pip install dissect を実行するだけで、すぐに target-* ツールを使用できます。または、インタラクティブなプレイグラウンド(https://try.dissect.tools)を使用して、ブラウザで Dissect を試すこともできます。
どこから始めればよいかわかりませんか? 導入ページ を確認してください。
詳細な概要を知りたいですか? 概要ページ を確認してください。
すべてを読みたいですか? ドキュメント を確認してください。
Disscord サーバー に参加して、コミュニティとつながり、サポートを受けましょう。
Dissect は現在、以下のプロジェクトで構成されています。
これらのプロジェクトは Dissect と密接に関連していますが、このメタパッケージではインストールされません。
このプロジェクトは Dissect フレームワークの一部であり、Python が必要です。
サポートされている Python バージョンの詳細については、ドキュメント の「はじめに」セクションを参照してください。
dissect は PyPI で入手できます。
pip install dissect
このプロジェクトは tox を使用してソース配布物と wheel 配布物をビルドします。これらをビルドするには、ルートフォルダから次のコマンドを実行します。
tox -e build
ビルド成果物は dist/ ディレクトリにあります。
tox は、自己完結型の環境でリンティングと単体テストを実行するためにも使用されます。デフォルトでインストールされている Python バージョンを使用してリンティングと単体テストの両方を実行するには、次のコマンドを実行します。
tox
プロジェクトのビルドとテスト方法の詳細については、ドキュメント を参照してください。
Dissect プロジェクトはコードベースへのあらゆる貢献を歓迎します。貢献をプロジェクトに適合させるには、開発ガイド を参照してください。
Dissect は、NCC Group Plc(https://www.nccgroup.com)の一部門である Fox-IT(https://www.fox-it.com)によってオープンソースとして公開されています。
Dissect チーム([email protected])によって開発され、https://github.com/fox-it/dissect で提供されています。
ライセンス条項: AGPL3(https://www.gnu.org/licenses/agpl-3.0.html)。詳細については、LICENSE ファイルを参照してください。