
Dissect 是一个数字取证与事件响应框架及工具集,由 Fox-IT(NCC Group 旗下)开发,可让您快速访问和分析来自各种磁盘和文件格式的取证痕迹。
Dissect 是一个数字取证与事件响应框架及工具集,由 Fox-IT(NCC Group 旗下公司)开发,可让您快速访问和分析来自各种磁盘和文件格式的法证工件。
该项目是一个元包,它将安装所有其他 Dissect 模块,并确保版本组合正确。更多信息,请参阅文档。
Dissect 是一个由多种文件格式解析器和实现构建的事件响应框架。将所有这一切整合在一起,Dissect 允许您使用名为 target-query 和 target-shell 的工具快速获取法证工件,例如 Runkeys、Prefetch 文件和 Windows 事件日志,仅举几例!
统一的方法
最棒的是:所有操作都采用统一的方式,无论底层的容器(E01, VMDK, QCoW)、文件系统(NTFS, ExtFS, FFS)还是操作系统(Windows, Linux, ESXi)结构/组合如何。您无需再费力从法证容器中提取文件、挂载它们(对于 VMDK 等)、检索 MFT,并使用单独的工具进行解析,最后创建时间线进行分析。这一切都由 Dissect 在底层以用户友好的方式处理。
以上述示例为例,您只需使用类似 target-query -f mft <PATH_TO_YOUR_IMAGE> 的命令即可开始分析解析后的 MFT 条目!
使用 Acquire 创建轻量级容器
Dissect 还为您提供了一个名为 acquire 的工具。您可以将此工具部署到终端设备上,以创建这些机器的轻量级容器。同样方便的是,您可以在虚拟机管理程序上部署 acquire,以便快速创建其上所有(正在运行的)虚拟机的轻量级容器!完全无需担心文件锁。然后可以使用 target-query 和 target-shell 等工具分析这些轻量级容器,当然也可以使用其他工具。
模块化设置
Dissect 的构建考虑到了模块化方法。这意味着每个单独的项目都可以单独使用(或组合使用),以便为您的工作或未来使用创建全新的工具!
立即尝试!
有兴趣自己尝试吗?只需执行 pip install dissect 并立即开始使用 target-* 工具。或者您可以在 https://try.dissect.tools 使用交互式游乐场,在浏览器中试用 Dissect。
不知从何入手?请查看介绍页面。
想获得详细概述?请查看概述页面。
想全面了解?请查看文档。
加入我们的 Discord 服务器,与社区联系并获取支持。
Dissect 目前由以下项目组成。
这些项目与 Dissect 密切相关,但不由本元包安装。
本项目是 Dissect 框架的一部分,需要 Python。
有关支持的 Python 版本的信息,请参阅文档的“入门”部分。
dissect 可在 PyPI 上获取。
pip install dissect
本项目使用 tox 构建源码和 wheel 发行版。在根目录下运行以下命令来构建它们:
tox -e build
构建产物可以在 dist/ 目录中找到。
tox 也用于在自包含环境中运行代码检查和单元测试。要使用默认安装的 Python 版本同时运行代码检查和单元测试,请运行:
tox
有关如何构建和测试项目的更详细说明,请参阅文档。
Dissect 项目欢迎任何对代码库的贡献。为使您的贡献符合项目要求,请参考开发指南。
Dissect 由 Fox-IT(https://www.fox-it.com,NCC Group Plc https://www.nccgroup.com 旗下公司)作为开源发布。
由 Dissect 团队([email protected])开发,并提供在 https://github.com/fox-it/dissect。
许可条款:AGPL3(https://www.gnu.org/licenses/agpl-3.0.html)。更多信息请参阅 LICENSE 文件。