关于 • 文档 • 主要特性 • 支持的操作系统 • 使用方法 • 贡献指南 • 支持 • 许可协议
UAC(Unix-like Artifacts Collector) 是一款功能强大且可扩展的事件响应工具,专为取证调查人员、安全分析师和 IT 专业人员设计。它能自动从广泛的类 Unix 系统(包括 AIX、ESXi、FreeBSD、Linux、macOS、NetBSD、NetScaler、OpenBSD 和 Solaris)中收集证据。
无论您是在处理入侵事件、进行取证调查还是执行合规检查,UAC 都能简化并加速数据收集过程,同时在关键事件中最大限度地减少对外部支持的依赖。

完整文档请访问项目文档页面。
UAC 可在任何类 Unix 系统上运行,无论处理器架构如何。UAC 只需要 shell :)
注意:UAC 甚至可以在网络附加存储(NAS)设备、OpenWrt 等网络设备以及物联网设备上运行。
UAC 无需在目标系统上安装。只需从发布页面下载最新版本,解压并启动即可。就是这么简单!
基于 ir_triage 配置文件收集所有证据项:
./uac -p ir_triage /tmp
收集内存转储和基于 full 配置文件的所有证据项:
./uac -a ./artifacts/memory_dump/avml.yaml -p full /tmp
收集所有设备项,但排除特定的一个:
./uac -p full -a \!artifacts/bodyfile/bodyfile.yaml .
基于 ir_triage 配置文件收集所有证据项,同时收集 /my_custom_artifacts 目录中的所有设备项:
./uac -p ir_triage -a /my_custom_artifacts/\* /mnt/sda1
基于自定义配置文件收集所有证据项:
./uac -p /my_custom_uac_data/my_custom_uac_profile.yaml /tmp
贡献使开源社区成为一个如此令人惊叹的学习、激励和创造的地方。我们非常感谢您所做的任何贡献。
您是否创建了任何证据项?请与我们分享!
您可以通过提供新的设备项、配置文件、修复错误或提出新功能来做出贡献。在向项目提交拉取请求之前,请阅读我们的贡献指南。
有关使用 UAC 的一般帮助,请参考项目文档页面。如需额外帮助,您可以使用以下渠道之一:
如果您觉得 UAC 有用,请在 GitHub 上给我们一个 ⭐!这将帮助其他人发现该项目,并激励我们进一步改进它。
UAC 项目使用 Apache License Version 2.0 软件许可协议。