Linux CatScale 是一个利用系统原生工具从 Linux 主机广泛采集数据的 Bash 脚本。所采集的数据旨在帮助数字取证与事件响应(DFIR)专业人员对事件进行分类和范围界定。同时提供了一个 ELK 栈实例来消费输出结果并协助分析过程。
此脚本旨在尽可能自动化。我们建议从外部设备/U 盘运行,以避免覆盖证据,以防将来需要完整镜像。
请在疑似受感染的主机上使用 sudo 权限运行采集脚本。fsecure_incident-response_linux_collector_0.7.sh 是运行采集所需的唯一文件。
user@suspecthost:<dir>$ chmod +x ./Cat-Scale.sh
user@suspecthost:<dir>$ sudo ./Cat-Scale.sh
脚本会在工作目录中创建一个名为 "FSecure-out" 的文件夹,并在压缩后移除所有产物。最终会留下一个格式为 FSecure_Hostname-YYMMDD-HHMM.tar.gz 的文件。
当这些文件全部汇总,并且在分析机上获取了 FSecure_Hostname-YYMMDD-HHMM.tar.gz 后,可以运行 Extract-Cat-Scale.sh,该脚本会解压所有文件并将它们放入名为 "extracted" 的文件夹中。
user@analysishost:<dir>$ chmod +x ./Extract-Cat-Scale.sh
user@analysishost:<dir>$ sudo ./Extract-Cat-Scale.sh
该项目预定义了 Grok 过滤器,用于将数据导入 Elasticsearch,您可以根据需要自由修改。
该脚本会生成输出并归档。目前最新收集内容详见博客文章:https://labs.withsecure.com/tools/cat-scale-linux-incident-response-collection
请注意,该脚本很可能会更改端点上的产物。使用脚本时需谨慎。本工具不用于获取远程端点的法证磁盘镜像。