
Ferramentas CLI para investigação forense de artefatos do Windows
[!CAUTION]
O
DFIR Toolkitestá deixando o githubPor quê?
Acreditamos que todos os homens (e mulheres, e todos os seres humanos entre e acima) são criados iguais. Nessa mentalidade, não faz sentido julgar as pessoas com base no seu local de nascimento, ou na sua língua, cor, religião, ou qualquer outra coisa.
Acreditamos que quem você é se define pelo que você faz. Se você é atencioso com as outras pessoas, então é isso que você é. Se você causa dano a outras pessoas, então é isso que você é.
Estamos preocupados com o que está acontecendo atualmente nos Estados Unidos. Não gostamos quando um governo pensa que está acima da lei. Não gostamos quando um governo não serve o povo, mas vê as pessoas como uma ameaça. Mas isso é política.
O Github faz parte da Microsoft, e a Microsoft está apoiando este governo. Por exemplo, a Microsoft bloqueou as contas de e-mail de membros do ICC por razões políticas. Não queremos que nossas contas sejam bloqueadas ou excluídas arbitrariamente. Portanto, não vamos apoiar a Microsoft de forma alguma. É por isso que vamos mover todos os nossos repositórios para fora do github.
Passamos bons momentos. Um abraço!
Onde?
O novo lugar certo para o
DFIR Toolkité https://codeberg.org/dfir-dd/dfir-toolkit.
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit
Para gerar scripts de autocompletar para o seu shell, execute a ferramenta com a opção --autocomplete, por exemplo:
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2
instalaria um script de autocompletar em /etc/bash_completion.d/mactime2.
Por padrão, o DFIR toolkit usa um formato de data compatível com RFC3339. Se quiser, você pode alterar o formato de data usado definindo a variável de ambiente DFIR_DATE. Vejamos um exemplo:
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
O valor de DFIR_DATE pode ser qualquer string de formato que também possa ser usada em DateTime::strftime (https://docs.rs/chrono/latest/chrono/format/strftime/index.html)