
Скрипты сбора и обработки данных для реагирования на инциденты с автоматической генерацией отчетов
Linux CatScale — это bash-скрипт, использующий live of the land инструменты для сбора обширных данных с хостов на базе Linux. Данные предназначены для помощи специалистам DFIR в триажировании и оценке масштаба инцидентов. Также настроен экземпляр Elk Stack для потребления вывода и содействия анализу.
Эти скрипты созданы для максимальной автоматизации. Рекомендуется запускать их с внешнего устройства/USB, чтобы избежать перезаписи доказательств. На случай, если в будущем потребуется полный образ.
Пожалуйста, запускайте скрипт сбора на подозрительных хостах с правами sudo. fsecure_incident-response_linux_collector_0.7.sh — единственный файл, необходимый для выполнения сбора.
user@suspecthost:<dir>$ chmod +x ./Cat-Scale.sh
user@suspecthost:<dir>$ sudo ./Cat-Scale.sh
Скрипт создаст каталог с именем «FSecure-out» в рабочей директории и должен удалить все артефакты после сжатия. В результате останется файл с именем в формате FSecure_Hostname-YYMMDD-HHMM.tar.gz.
После того как все файлы собраны и у вас есть FSecure_Hostname-YYMMDD-HHMM.tar.gz на аналитической машине, вы можете запустить Extract-Cat-Scale.sh, который извлечет все файлы и поместит их в папку с именем «extracted».
user@analysishost:<dir>$ chmod +x ./Extract-Cat-Scale.sh
user@analysishost:<dir>$ sudo ./Extract-Cat-Scale.sh
В этом проекте предопределены grok-фильтры для загрузки данных в Elastic, вы можете изменять их по своему усмотрению.
Этот скрипт создаст вывод и архив. Актуальный список собираемых данных приведен в сообщении блога: https://labs.withsecure.com/tools/cat-scale-linux-incident-response-collection
Обратите внимание, что скрипт, вероятно, изменит артефакты на конечных точках. Следует соблюдать осторожность при использовании скрипта. Он не предназначен для создания судебно-криминалистически точных образов дисков удаленных хостов.