jdangosto/triageX

GitHub: jdangosto/triageX

TriageX 是一个基于 Bash 的 Linux 应急取证脚本,用于在安全事件中自动化收集系统证据并生成可分析的时间线。

Stars: 11 | Forks: 4

# 本项目已停止维护,新版本请访问 https://github.com/PowerForensics/ # TriageX - Linux 取证工具 这是一个 BASH shell 脚本,专为在涉及 Linux 机器的安全事件中收集证据而设计。该脚本使用 Linux 原生命令来运行。 理想情况下,建议在外部驱动器上运行该脚本,因为它会写入特定文件和内存文件。 该脚本会生成一个目录,用于存储执行结果。 TriageX 会生成一个 CSV 格式的时间线,以便在任何编辑器中进行解析和分析,同时收集有关系统的以下实用信息: - 操作系统信息和统计数据。 - 特定的硬件信息。 - 网络、防火墙、ARP、配置和统计数据。 - 正在运行的进程列表。 - 用户、组和权限列表。 - 获取系统上已安装的软件包列表(目前支持 deb 和 rpm)。 - 整个 Linux 系统目录树的完整目录和文件列表。 对以下目录进行压缩备份: - home - root - var/log 可以根据您的需求轻松进行自定义。 内存捕获使用了 Microsoft AVML,您可以从此处下载: - https://github.com/microsoft/avml/releases/download/v0.13.0/avml AVML 必须与 triageX.sh 脚本位于同一目录下。如果您没有下载 AVML 进行内存获取也不必担心,triageX 仍会正常运行,只是不会执行内存捕获。 # 用法 要使用它,您只需更改脚本的执行权限: - chmod +x triageX.sh - chmod +x avml 该脚本必须以 root 身份执行。 完成后,您将获得一个以机器名和执行日期/时间命名的目录,目录内包含了为您的调查执行的所有取证收集内容。 # 重要提示 如果您直接在目标计算机上运行 triageX,请确保计算机上有足够的存储空间来存放生成的文件;如果您在运行时使用了 AVML,内存获取文件将占用与计算机安装的内存几乎同等大小的空间,这还不包括其他的取证文件。
标签:PB级数据处理, 安全运维, 库, 应急响应, 应用安全, 数字取证, 自动化脚本