
CLI-инструменты для криминалистического исследования артефактов Windows
[!CAUTION]
DFIR Toolkitпокидает GitHubПочему?
Мы верим, что все люди — мужчины, женщины и все, кто между ними и за их пределами — созданы равными. При таком подходе бессмысленно судить людей по месту рождения, языку, цвету кожи, религии или чему-либо ещё.
Мы верим, что человека определяют его поступки. Если вы заботитесь о других — значит, таким вы и являетесь. Если вы причиняете вред другим — значит, таким вы и являетесь.
Мы обеспокоены тем, что сейчас происходит в Соединённых Штатах. Нам не нравится, когда правительство считает себя выше закона. Нам не нравится, когда правительство не служит народу, а видит в людях угрозу. Но это политика.
GitHub — часть Microsoft, а Microsoft поддерживает это правительство. Например, Microsoft заблокировала почтовые ящики членов МУС по политическим причинам. Мы не хотим, чтобы наши учётные записи были произвольно заблокированы или удалены. Поэтому мы не будем поддерживать Microsoft никоим образом. Именно поэтому мы перенесём все наши репозитории с GitHub.
Мы хорошо провели время. Всего хорошего!
Где?
Новое место для
DFIR Toolkit— https://codeberg.org/dfir-dd/dfir-toolkit.
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit
Чтобы сгенерировать скрипты автодополнения для вашей командной оболочки, вызовите инструмент с опцией --autocomplete, например:
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2
установит скрипт автодополнения в /etc/bash_completion.d/mactime2.
По умолчанию DFIR Toolkit использует формат данных, соответствующий RFC3339. При желании вы можете изменить используемый формат данных, задав переменную окружения DFIR_DATE. Рассмотрим пример:
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
Значение DFIR_DATE может быть любой строкой формата, которую также можно использовать в DateTime::strftime (https://docs.rs/chrono/latest/chrono/format/strftime/index.html).