Skadi — это бесплатный набор инструментов с открытым исходным кодом, который позволяет собирать, обрабатывать и проводить углублённый анализ криминалистических артефактов и образов. Он работает на машинах с MacOS, Windows и Linux. Он масштабируется для эффективной работы на ноутбуках, настольных компьютерах, серверах, в облаке и может быть установлен поверх защищённых / эталонных образов дисков.
Этот портал обеспечивает лёгкий доступ к инструментам Skadi. По умолчанию он доступен по IP-адресу сервера Skadi.
Учётные данные по умолчанию:
Имя пользователя: skadi
Пароль: skadi
Получите доступ к порталу через веб-браузер по IP-адресу сервера. В этом примере сервер — 192.168.1.2, в то время как Vagrant и Docker создадут ссылку на localhost
Инструменты объединены в единую платформу, которая работает вместе, предоставляя возможность собирать данные, преобразовывать биты и байты в слова и числа, а также быстро и легко анализировать результаты. Это позволяет быстро и точно искать улики на хосте, свидетельствующие о вредоносной деятельности.
CDQR
CyberChef
CyLR
Docker
ElasticSearch
Glances
Grafana
Portainer
Kibana
Yeti
Plaso
TimeSketch
Yeti (Инструмент анализа угроз)
Kibana и TimeSketch включены
11 панелей мониторинга Kibana
TimeSketch
Видео и материалы
Alamo ISSA 2018 Слайды: Обзор компонентов CCF-VM, пошаговое руководство по установке версии GCP и обсуждение возможностей автоматизации и рисков
SANS DFIR Summit 2017 Видео: Выступление об использовании CCF-VM для цифровой криминалистики и реагирования на инциденты (DFIR)
ISC2 Security Congress 2017 Слайды: Ещё одно выступление об использовании CCF-VM для цифровой криминалистики и реагирования на инциденты (DFIR)
Дополнительные пакеты Skadi устанавливаются поверх базовой виртуальной машины Skadi для предоставления дополнительных функций
Skadi Pack 01: Автоматизация: Предоставляет два метода интеграции с любым инструментом автоматизации: gRPC API или с помощью SSH
Skadi Pack 02: Безопасная сеть: Обновляет брандмауэр и аутентифицированный обратный прокси-сервер для использования в сетевом развёртывании. Предоставляет инструкции по получению сертификатов TLS/SSL
Спасибо всем, кто помог и продолжает помогать, делая этот проект реальностью.
Особая благодарность:
Команде Komand за их советы и поддержку во всём, что касается автоматизации
Джеки и Джейсону из @SpyglassSec за их руководство
Каждому из участников, чьи усилия сделали возможным дополнительный пакет автоматизации