CERT-EDF/fossil
GitHub: CERT-EDF/fossil
Fossil 是一款基于 Sleuth Kit 的 Linux 命令行取证工具,用于对原始磁盘或分区镜像执行事后取证分析与数据收集。
Stars: 0 | Forks: 1

Fossil


[](LICENSE)
一个用于原始磁盘/分区镜像的事后分析工具
# 介绍 Fossil 是一个基于预配置或自定义收集配置文件的 Linux 命令行收集器。 它在底层使用 [sleuthkit](https://github.com/sleuthkit/sleuthkit) 工具。 它可用于在原始磁盘或分区镜像的事后检查期间执行各种取证任务,例如计算镜像内容摘要,或基于 [generaptor](https://github.com/cert-edf/generaptor) 收集目标创建集合。
## 快速开始 Fossil 的发布版本可在 Github 和 Pypi 上获取。建议使用 Python 虚拟环境。 ``` # 设置 sleuthkit toolkit sudo apt install sleuthkit # 设置 fossil python3 -m pip install edf-fossil # 设置 generaptor 配置文件 w/o 获取 velociraptor binaries generaptor update --do-no-fetch # 列出分区 fossil windows disk.img partitions # 列出文件系统条目(参见 options 以包含已删除的文件和目录) fossil windows disk.img fs_entries # 改为列出 raw 分区中的文件系统条目 fossil --image-is-partition windows part.img fs_entries # 对 disk.img raw disk image 执行默认数据收集 fossil windows disk.img collect # 基于 collection profile 执行自定义收集 echo '{"targets":["WebServer/IIS"]}' > iis_server.json fossil windows disk.img collect --custom-profile iis_server.json # 对磁盘中所有现有文件进行 Hash fossil windows disk.img digest > result.csv # 包含已删除的文件(警告,sleuthkit 在提取已删除数据时容易出现错误) fossil windows disk.img digest --deleted > result.csv ```
## 配置 Fossil 不需要任何配置文件,它依赖于 Generaptor 的[配置文件](https://github.com/CERT-EDF/generaptor?tab=readme-ov-file#configuration)。
## 许可证 在 [MIT 许可证](LICENSE)下分发。
## 贡献 欢迎贡献。请参阅 [CONTRIBUTING.md](CONTRIBUTING.md)。
## 安全 如需报告(疑似)安全问题,请参阅 [SECURITY.md](SECURITY.md)。
标签:PB级数据处理, Python, 命令控制, 安全运维, 数字取证, 数据采集, 无后门, 磁盘取证, 自动化脚本, 逆向工具