
Dissect — это платформа и набор инструментов для цифровой криминалистики и реагирования на инциденты, которые позволяют быстро получать доступ и анализировать криминалистические артефакты из различных дисковых и файловых форматов, разработанная Fox-IT (частью NCC Group).
Dissect — это фреймворк и набор инструментов для цифровой криминалистики и реагирования на инциденты, который позволяет быстро получать доступ и анализировать криминалистические артефакты из различных дисковых и файловых форматов, разработанный Fox-IT (часть NCC Group).
Этот проект является мета-пакетом, который устанавливает все остальные модули Dissect с правильной комбинацией версий. Для получения дополнительной информации обратитесь к документации.
Dissect — это фреймворк для реагирования на инциденты, построенный из различных парсеров и реализаций файловых форматов. Объединяя всё это, Dissect позволяет работать с инструментами под названиями target-query и target-shell, чтобы быстро получить доступ к криминалистическим артефактам, таким как Runkeys, файлы Prefetch и журналы событий Windows, и это лишь некоторые из них!
Единый подход
И самое лучшее: всё единым способом, независимо от базового контейнера (E01, VMDK, QCoW), файловой системы (NTFS, ExtFS, FFS) или операционной системы (Windows, Linux, ESXi). Вам больше не нужно беспокоиться об извлечении файлов из криминалистического контейнера, их монтировании (в случае VMDK и подобных), извлечении MFT и его анализе с помощью отдельного инструмента, чтобы в итоге создать временную шкалу для анализа. Всё это обрабатывается под капотом Dissect удобным для пользователя образом.
Если взять приведённый выше пример, вы можете начать анализировать проанализированные записи MFT, просто используя команду target-query -f mft <PATH_TO_YOUR_IMAGE>!
Создание лёгкого контейнера с помощью Acquire
Dissect также предоставляет инструмент под названием acquire. Вы можете развернуть этот инструмент на конечных точках, чтобы создать лёгкий контейнер этих машин. Удобно также то, что вы можете развернуть acquire на гипервизоре, чтобы быстро создать лёгкие контейнеры всех (работающих) виртуальных машин на нём! Всё без необходимости беспокоиться о блокировках файлов. Затем эти лёгкие контейнеры можно проанализировать с помощью таких инструментов, как target-query и target-shell, но вы также можете использовать и другие инструменты.
Модульная структура
Dissect создан с учётом модульного подхода. Это означает, что каждый отдельный проект можно использовать самостоятельно (или в комбинации) для создания совершенно нового инструмента для вашего задания или будущего использования!
Попробуйте прямо сейчас!
Заинтересованы в том, чтобы попробовать самим? Вы можете просто pip install dissect и сразу начать использовать инструментарий target-*. Или вы можете воспользоваться интерактивной площадкой на https://try.dissect.tools, чтобы попробовать Dissect в своём браузере.
Не знаете, с чего начать? Посмотрите страницу введения.
Хотите получить подробный обзор? Посмотрите страницу обзора.
Хотите прочитать всё? Посмотрите документацию.
Присоединяйтесь к нашему серверу Discord, чтобы связаться с сообществом и получить поддержку.
В настоящее время Dissect состоит из следующих проектов.
Эти проекты тесно связаны с Dissect, но не устанавливаются этим мета-пакетом.
Этот проект является частью фреймворка Dissect и требует Python.
Информацию о поддерживаемых версиях Python можно найти в разделе «Начало работы» документации.
dissect доступен на PyPI.
pip install dissect
Этот проект использует tox для сборки исходных и wheel-дистрибутивов. Выполните следующую команду из корневой папки, чтобы собрать их:
tox -e build
Артефакты сборки можно найти в каталоге dist/.
tox также используется для запуска линтинга и модульных тестов в изолированной среде. Чтобы запустить и линтинг, и модульные тесты с использованием установленной по умолчанию версии Python, выполните:
tox
Более подробное объяснение того, как собрать и протестировать проект, можно найти в документации.
Проект Dissect приветствует любые вклады в кодовую базу. Чтобы ваш вклад соответствовал проекту, пожалуйста, обратитесь к руководству по разработке.
Dissect выпущен как открытое программное обеспечение компанией Fox-IT (https://www.fox-it.com), частью NCC Group Plc (https://www.nccgroup.com).
Разработано командой Dissect ([email protected]) и доступно по адресу https://github.com/fox-it/dissect.
Условия лицензии: AGPL3 (https://www.gnu.org/licenses/agpl-3.0.html). Для получения дополнительной информации см. файл LICENSE.