
uac v3.4.0
Портативный инструмент для реагирования на инциденты без зависимостей, который автоматизирует сбор криминалистических артефактов из Unix-подобных систем, включая получение дампов памяти, хеширование процессов и создание bodyfile с помощью настраиваемых YAML-профилей.
Коллектор артефактов Unix-подобных систем (UAC)
О проекте • Документация • Основные возможности • Поддерживаемые ОС • Использование • Участие • Поддержка • Лицензия
🔎 О UAC
UAC (Коллектор артефактов Unix-подобных систем) — мощный и расширяемый инструмент для реагирования на инциденты, предназначенный для специалистов по криминалистике, аналитиков безопасности и ИТ-специалистов. Он автоматизирует сбор артефактов с широкого спектра Unix-подобных систем, включая AIX, ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD и Solaris.
Будь то расследование вторжения, проведение судебной экспертизы или проверка соответствия требованиям, UAC упрощает и ускоряет сбор данных, сводя к минимуму зависимость от внешней поддержки в критических инцидентах.
Ключевые моменты
- 📂 Полная настройка через YAML-профили для адаптированного сбора данных.
- ⚡ Лёгкий, портативный, не требует установки или зависимостей.
- 🔒 Соблюдает порядок волатильности для обеспечения надёжного получения данных.
- 🛠 Предназначен для различных сред, включая IoT-устройства и NAS-системы.

📘 Документация
Полная документация доступна на странице документации проекта.
🌟 Основные возможности
- Работает везде без зависимостей (не требует установки).
- Настраиваемые и расширяемые коллекции и артефакты.
- Соблюдает порядок волатильности при сборе артефактов.
- Собирает информацию о текущих запущенных процессах (включая процессы без бинарного файла на диске).
- Вычисляет хеши запущенных процессов и исполняемых файлов.
- Извлекает статус файлов и каталогов для создания файла тела (bodyfile).
- Собирает системные и пользовательские данные, файлы конфигурации и журналы.
- Захватывает энергозависимую память в Linux с помощью различных методов и инструментов.
- Поддерживает запись вывода в различные облачные платформы.
💾 Поддерживаемые операционные системы
UAC работает на любой Unix-подобной системе, независимо от архитектуры процессора. Всё, что нужно UAC — это оболочка :)
Примечание: UAC работает даже на таких системах, как сетевые хранилища (NAS), сетевые устройства, например OpenWrt, и IoT-устройства.
🚀 Использование
UAC не требует установки на целевую систему. Просто скачайте последнюю версию со страницы релизов, распакуйте и запустите. Всё просто!
🛠 Начало работы
- Скачайте последний релиз со страницы релизов.
- Распакуйте архив.
- Запустите инструмент прямо из терминала.
Примеры
Нажмите, чтобы увидеть примеры использования
Сбор всех артефактов по профилю ir_triage:
./uac -p ir_triage /tmp
Сбор дампа памяти и всех артефактов по полному профилю:
./uac -a ./artifacts/memory_dump/avml.yaml -p full /tmp
Сбор всех артефактов, исключая конкретный:
./uac -p full -a \!artifacts/bodyfile/bodyfile.yaml .
Сбор всех артефактов по профилю ir_triage вместе со всеми артефактами из каталога /my_custom_artifacts:
./uac -p ir_triage -a /my_custom_artifacts/\* /mnt/sda1
Сбор всех артефактов по пользовательскому профилю:
./uac -p /my_custom_uac_data/my_custom_uac_profile.yaml /tmp
💙 Участие в проекте
Вклад делает сообщество открытого кода таким замечательным местом для обучения, вдохновения и творчества. Любой ваш вклад высоко ценится.
Создали какие-либо артефакты? Пожалуйста, поделитесь ими с нами!
Вы можете внести свой вклад новыми артефактами, профилями, исправлениями ошибок или предложить новые функции. Пожалуйста, прочитайте наше Руководство по участию перед отправкой Pull Request в проект.
👨💻 Поддержка
Для получения общей помощи по использованию UAC обращайтесь к странице документации проекта. Для дополнительной помощи вы можете воспользоваться одним из следующих каналов:
- Discord (Для живого общения с сообществом и командой UAC)
- GitHub (Отчёты об ошибках и вклад)
- Twitter (Быстро получайте новости)
⭐ Поддержите проект
Если UAC оказался для вас полезным, поставьте нам ⭐ на GitHub! Это поможет другим узнать о проекте и мотивирует нас улучшать его дальше.
📜 Лицензия
Проект UAC использует лицензию Apache License Version 2.0.