[!CAUTION]
DFIR Toolkit即将离开 github为什么?
我们相信所有人(包括男性、女性,以及介于两者之间和超越两者的一切人类)生而平等。基于这种理念,以出生地、语言、肤色、宗教或任何其他因素来评判他人是没有意义的。
我们相信,你的为人取决于你的所作所为。如果你关爱他人,那就是你的为人。如果你伤害他人,那也就是你的为人。
我们对美国当前正在发生的事情感到担忧。我们不喜欢政府自认为凌驾于法律之上。我们不喜欢政府不为人民服务,反而将人民视为威胁。但这就是政治。
Github 是 Microsoft 的一部分,而 Microsoft 正在支持这个政府。例如,Microsoft 出于政治原因封禁了 ICC 成员的邮箱账户。我们不想让自己的账户被任意封禁或删除。因此,我们将不再以任何方式支持 Microsoft。这就是我们决定将所有仓库从 github 迁移走的原因。
我们曾度过一段美好时光。干杯。
去哪里?
DFIR Toolkit的新家位于 https://codeberg.org/dfir-dd/dfir-toolkit。
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit
要为你的 shell 生成自动补全脚本,可以使用 --autocomplete 选项调用该工具,例如:
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2
这会将自动补全脚本安装到 /etc/bash_completion.d/mactime2。
默认情况下,DFIR toolkit 使用符合 RFC3339 的数据格式。如果你愿意,可以通过设置 DFIR_DATE 环境变量来更改所使用的数据格式。让我们看一个示例:
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
DFIR_DATE 的值可以是任意也可用于 DateTime::strftime 的格式字符串(https://docs.rs/chrono/latest/chrono/format/strftime/index.html)