
Scripts de coleta e processamento de Resposta a Incidentes com scripts de relatórios automatizados
Linux CatScale é um script bash que utiliza ferramentas nativas do sistema (live off the land) para coletar dados extensivos de hosts baseados em Linux. Os dados visam ajudar profissionais de DFIR a triar e dimensionar incidentes. Uma instância do Elk Stack também é configurada para consumir a saída e auxiliar no processo de análise.
Estes scripts foram criados para automatizar o máximo possível. Recomendamos executá-lo a partir de um dispositivo externo/usb para evitar sobrescrever evidências. Apenas no caso de você precisar de uma imagem completa no futuro.
Por favor, execute o script de coleta nos hosts suspeitos com direitos sudo. fsecure_incident-response_linux_collector_0.7.sh é o único arquivo que você precisa executar para a coleta.
user@suspecthost:<dir>$ chmod +x ./Cat-Scale.sh
user@suspecthost:<dir>$ sudo ./Cat-Scale.sh
O script criará um diretório chamado "FSecure-out" no diretório de trabalho e deve remover todos os artefatos após ser compactado. Isso deixará um nome de arquivo no formato FSecure_Hostname-YYMMDD-HHMM.tar.gz
Uma vez que todos estes estejam agregados e você tenha o FSecure_Hostname-YYMMDD-HHMM.tar.gz na máquina de análise. Você pode executar o Extract-Cat-Scale.sh que extrairá todos os arquivos e os colocará em uma pasta chamada "extracted".
user@analysishost:<dir>$ chmod +x ./Extract-Cat-Scale.sh
user@analysishost:<dir>$ sudo ./Extract-Cat-Scale.sh
Este projeto possui filtros grok predefinidos para ingerir dados no elastic, sinta-se à vontade para modificá-los conforme necessário.
Este script produzirá saída e arquivo. Atualmente, o que ele coleta mais atualizado está coberto na postagem do blog aqui: https://labs.withsecure.com/tools/cat-scale-linux-incident-response-collection
Observe que o script provavelmente alterará artefatos nos endpoints. Deve-se ter cuidado ao usar o script. Este não é destinado a tirar imagens de disco forense sólidas dos endpoints remotos.