
インシデント対応の収集・処理スクリプトと自動レポート作成スクリプト
Linux CatScale は、Linux ベースのホストから広範なデータを収集するために、標準搭載ツール (live of the land tools) を使用する bash スクリプトです。このデータは、DFIR プロフェッショナルがインシデントのトリアージとスコープ設定を行うのに役立ちます。また、Elk Stack インスタンスが出力を消費して分析プロセスを支援するように構成されています。
このスクリプトは可能な限り自動化するように構築されています。証拠の上書きを避けるため、外部デバイス/USB から実行することを推奨します。将来、完全なイメージが必要になった場合に備えてです。
収集スクリプトは、疑わしいホスト上で sudo 権限で実行してください。fsecure_incident-response_linux_collector_0.7.sh が収集を実行するために必要な唯一のファイルです。
user@suspecthost:<dir>$ chmod +x ./Cat-Scale.sh
user@suspecthost:<dir>$ sudo ./Cat-Scale.sh
スクリプトは、作業ディレクトリに "FSecure-out" というディレクトリを作成し、圧縮後にすべてのアーティファクトを削除します。これにより、FSecure_Hostname-YYMMDD-HHMM.tar.gz という形式のファイル名が残ります。
これらがすべて集約され、分析マシンに FSecure_Hostname-YYMMDD-HHMM.tar.gz がある状態になったら、Extract-Cat-Scale.sh を実行できます。このスクリプトはすべてのファイルを展開し、"extracted" というフォルダに配置します。
user@analysishost:<dir>$ chmod +x ./Extract-Cat-Scale.sh
user@analysishost:<dir>$ sudo ./Extract-Cat-Scale.sh
このプロジェクトには、データを Elastic に取り込むための定義済み Grok フィルターが用意されています。必要に応じて自由に変更してください。
このスクリプトは、出力とアーカイブを生成します。現在、収集内容の最新情報は次のブログ記事で説明されています: https://labs.withsecure.com/tools/cat-scale-linux-incident-response-collection
このスクリプトはエンドポイント上のアーティファクトを変更する可能性があることに注意してください。スクリプトを使用する際は注意が必要です。これはリモートエンドポイントのフォレンジックに適したディスクイメージを取得することを目的としていません。