DFIR Artifact Museum
Descrição
O DFIR Artifact Museum é um arquivo comunitário de artefatos relacionados a DFIR. Foi criado para fornecer um local centralizado para exemplos de artefatos de diversos sistemas operacionais.
Propósito
Aumentar a acessibilidade a artefatos de exemplo sem que pesquisadores individuais tenham que duplicar esforços para gerar dados que, francamente, deveriam ser gerados uma única vez e então compartilhados com a comunidade, para que mais tempo e energia possam ser gastos em análise em vez de geração de artefatos.
Benefícios
Esperamos que, com mais exposição a artefatos de vários sistemas operacionais centralizados em um único local, alguém que nunca usa Linux possa ter mais familiaridade com a aparência dos artefatos do Linux. O mesmo vale para alguém que só usa Linux e não usa Windows.
Além disso, com mais exposição a artefatos, esperamos que aqueles que gostam de criar ferramentas tenham dados de amostra a partir dos quais possam criar um parser e compartilhar com a comunidade. Ter um artefato prontamente disponível como dado de amostra elimina um grande obstáculo quando se trata de ter a ideia de uma ferramenta de parsing, criá-la e compartilhá-la.
Roadmap do DFIRArtifactMuseum
Quer ver o que o futuro reserva para o repositório DFIRArtifactMuseum? Confira os quadros de projetos, onde estão as listas de tarefas pendentes!
Contribuindo para o DFIRArtifactMuseum
Consulte o CONTRIBUTING.md se quiser orientações sobre como você pode contribuir para o DFIRArtifactMuseum.
Outros Projetos de Interesse
- EVTX-ETW-Resources - Este repositório contém arquivos XML e CSV que incluem cada Event ID, Event Message etc. para cada Event Provider de quase todas as versões principais do Windows 8, 10 e 11 e do Windows Server 2016, 2019 e 2022. Você sabia que a maioria dos Event Providers no Windows está desabilitada? Agora você tem visibilidade de cada um deles que acompanha o Windows. Além disso, você nunca mais precisará se perguntar o que significa um Event ID para um Provider nativo do Windows. Basta pesquisar no repositório e a sua resposta estará lá! O ETWProvidersManifests terá os XMLs brutos gerados pelo WEPExplorer e o ETWEventsList terá os CSVs gerados a partir desses XMLs. Um CSV por versão do Windows terá todos os Event Providers e os respectivos Event IDs enumerados.
- VanillaWindowsRegistryHives - Este repositório contém arquivos zip com hives de Registry brutos pós-instalação limpa e dumps em JSON desses hives de Registry (a partir da chave ROOT mais alta) para quase todas as versões principais do Windows 8, 10 e 11 e do Windows Server 2016, 2019 e 2022. Esta é uma ótima maneira de ver o que é normal no Registry antes de a atividade do usuário começar.
- VanillaWindowsReference - Este repositório contém um arquivo CSV que consiste em uma listagem de diretórios de todos os arquivos que vêm em uma instalação limpa de quase todas as versões principais do Windows 8, 10 e 11 e do Windows Server 2016, 2019 e 2022. Isso inclui nomes de arquivos, pastas pai, valores de hash, tamanhos de arquivo etc. para CADA arquivo. Uma maneira perfeita de ver onde os arquivos deveriam estar localizados em um sistema Windows. Além disso, alguém poderia tecnicamente gerar um banco de dados de hashes de código aberto de arquivos conhecidos e íntegros a partir desse conjunto de dados.
- AboutDFIR - Teste de Ferramentas - O AboutDFIR tem uma página de Teste de Ferramentas que contém links para muitas outras imagens forenses. Use-as para experimentar em pesquisas ou para validar os seus achados!
- ArtifactParsers - Procurando uma maneira de analisar os artefatos encontrados neste repositório? Não procure mais! Esta é uma lista abrangente (provavelmente nunca será exaustiva) de parsers para vários artefatos, separados entre CLI, GUI ou ambos.
Agradecimentos
Um agradecimento especial ao Kevin Pagano pelo logotipo incrível!
Licenciamento/Atribuição de Fontes
Consulte o Artigo de Pesquisa da Digital Corpora sobre Bringing science to digital forensics with standardized forensic corpora