
Портативный инструмент для реагирования на инциденты без зависимостей, который автоматизирует сбор криминалистических артефактов из Unix-подобных систем, включая получение дампов памяти, хеширование процессов и создание bodyfile с помощью настраиваемых YAML-профилей.
О проекте • Документация • Основные возможности • Поддерживаемые ОС • Использование • Участие • Поддержка • Лицензия
UAC (Коллектор артефактов Unix-подобных систем) — мощный и расширяемый инструмент для реагирования на инциденты, предназначенный для специалистов по криминалистике, аналитиков безопасности и ИТ-специалистов. Он автоматизирует сбор артефактов с широкого спектра Unix-подобных систем, включая AIX, ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD и Solaris.
Будь то расследование вторжения, проведение судебной экспертизы или проверка соответствия требованиям, UAC упрощает и ускоряет сбор данных, сводя к минимуму зависимость от внешней поддержки в критических инцидентах.

Полная документация доступна на странице документации проекта.
UAC работает на любой Unix-подобной системе, независимо от архитектуры процессора. Всё, что нужно UAC — это оболочка :)
Примечание: UAC работает даже на таких системах, как сетевые хранилища (NAS), сетевые устройства, например OpenWrt, и IoT-устройства.
UAC не требует установки на целевую систему. Просто скачайте последнюю версию со страницы релизов, распакуйте и запустите. Всё просто!
Сбор всех артефактов по профилю ir_triage:
./uac -p ir_triage /tmp
Сбор дампа памяти и всех артефактов по полному профилю:
./uac -a ./artifacts/memory_dump/avml.yaml -p full /tmp
Сбор всех артефактов, исключая конкретный:
./uac -p full -a \!artifacts/bodyfile/bodyfile.yaml .
Сбор всех артефактов по профилю ir_triage вместе со всеми артефактами из каталога /my_custom_artifacts:
./uac -p ir_triage -a /my_custom_artifacts/\* /mnt/sda1
Сбор всех артефактов по пользовательскому профилю:
./uac -p /my_custom_uac_data/my_custom_uac_profile.yaml /tmp
Вклад делает сообщество открытого кода таким замечательным местом для обучения, вдохновения и творчества. Любой ваш вклад высоко ценится.
Создали какие-либо артефакты? Пожалуйста, поделитесь ими с нами!
Вы можете внести свой вклад новыми артефактами, профилями, исправлениями ошибок или предложить новые функции. Пожалуйста, прочитайте наше Руководство по участию перед отправкой Pull Request в проект.
Для получения общей помощи по использованию UAC обращайтесь к странице документации проекта. Для дополнительной помощи вы можете воспользоваться одним из следующих каналов:
Если UAC оказался для вас полезным, поставьте нам ⭐ на GitHub! Это поможет другим узнать о проекте и мотивирует нас улучшать его дальше.
Проект UAC использует лицензию Apache License Version 2.0.