
uac v3.4.0
一款便携、无依赖的事件响应工具,可自动化从类Unix系统中收集取证产物,包括内存获取、进程哈希以及通过可自定义的YAML配置文件创建主体文件。
类 Unix 系统证据收集工具 (UAC)
关于 • 文档 • 主要特性 • 支持的操作系统 • 使用方法 • 贡献指南 • 支持 • 许可协议
🔎 关于 UAC
UAC(Unix-like Artifacts Collector) 是一款功能强大且可扩展的事件响应工具,专为取证调查人员、安全分析师和 IT 专业人员设计。它能自动从广泛的类 Unix 系统(包括 AIX、ESXi、FreeBSD、Linux、macOS、NetBSD、NetScaler、OpenBSD 和 Solaris)中收集证据。
无论您是在处理入侵事件、进行取证调查还是执行合规检查,UAC 都能简化并加速数据收集过程,同时在关键事件中最大限度地减少对外部支持的依赖。
主要亮点
- 📂 通过 YAML 配置文件完全自定义,实现定制化数据收集。
- ⚡ 轻量、便携,无需安装或依赖。
- 🔒 遵循易失性顺序,确保数据获取的可靠性。
- 🛠 专为多样化环境设计,包括物联网设备和 NAS 系统。

📘 文档
完整文档请访问项目文档页面。
🌟 主要特性
- 无依赖、无需安装即可在任何地方运行。
- 可自定义和扩展的收集项与证据项。
- 在证据收集过程中尊重易失性顺序。
- 收集当前正在运行的进程信息(包括磁盘上无对应二进制文件的进程)。
- 计算运行中进程和可执行文件的哈希值。
- 提取文件和目录状态以创建 bodyfile。
- 收集系统和用户特定数据、配置文件和日志。
- 使用不同方法和工具从 Linux 系统获取易失性内存。
- 支持将输出写入多种云平台。
💾 支持的操作系统
UAC 可在任何类 Unix 系统上运行,无论处理器架构如何。UAC 只需要 shell :)
注意:UAC 甚至可以在网络附加存储(NAS)设备、OpenWrt 等网络设备以及物联网设备上运行。
🚀 使用方法
UAC 无需在目标系统上安装。只需从发布页面下载最新版本,解压并启动即可。就是这么简单!
🛠 入门指南
- 从发布页面下载最新版本。
- 解压压缩包。
- 直接从终端运行该工具。
示例
点击查看使用示例
基于 ir_triage 配置文件收集所有证据项:
./uac -p ir_triage /tmp
收集内存转储和基于 full 配置文件的所有证据项:
./uac -a ./artifacts/memory_dump/avml.yaml -p full /tmp
收集所有设备项,但排除特定的一个:
./uac -p full -a \!artifacts/bodyfile/bodyfile.yaml .
基于 ir_triage 配置文件收集所有证据项,同时收集 /my_custom_artifacts 目录中的所有设备项:
./uac -p ir_triage -a /my_custom_artifacts/\* /mnt/sda1
基于自定义配置文件收集所有证据项:
./uac -p /my_custom_uac_data/my_custom_uac_profile.yaml /tmp
💙 贡献指南
贡献使开源社区成为一个如此令人惊叹的学习、激励和创造的地方。我们非常感谢您所做的任何贡献。
您是否创建了任何证据项?请与我们分享!
您可以通过提供新的设备项、配置文件、修复错误或提出新功能来做出贡献。在向项目提交拉取请求之前,请阅读我们的贡献指南。
👨💻 支持
有关使用 UAC 的一般帮助,请参考项目文档页面。如需额外帮助,您可以使用以下渠道之一:
⭐ 支持本项目
如果您觉得 UAC 有用,请在 GitHub 上给我们一个 ⭐!这将帮助其他人发现该项目,并激励我们进一步改进它。
📜 许可协议
UAC 项目使用 Apache License Version 2.0 软件许可协议。