jdangosto/triageX
GitHub: jdangosto/triageX
TriageX 是一个基于 Bash 的 Linux 应急取证脚本,用于在安全事件中自动化收集系统证据并生成可分析的时间线。
Stars: 11 | Forks: 4
# 本项目已停止维护,新版本请访问 https://github.com/PowerForensics/
# TriageX - Linux 取证工具
这是一个 BASH shell 脚本,专为在涉及 Linux 机器的安全事件中收集证据而设计。该脚本使用 Linux 原生命令来运行。
理想情况下,建议在外部驱动器上运行该脚本,因为它会写入特定文件和内存文件。
该脚本会生成一个目录,用于存储执行结果。
TriageX 会生成一个 CSV 格式的时间线,以便在任何编辑器中进行解析和分析,同时收集有关系统的以下实用信息:
- 操作系统信息和统计数据。
- 特定的硬件信息。
- 网络、防火墙、ARP、配置和统计数据。
- 正在运行的进程列表。
- 用户、组和权限列表。
- 获取系统上已安装的软件包列表(目前支持 deb 和 rpm)。
- 整个 Linux 系统目录树的完整目录和文件列表。
对以下目录进行压缩备份:
- home
- root
- var/log
可以根据您的需求轻松进行自定义。
内存捕获使用了 Microsoft AVML,您可以从此处下载:
- https://github.com/microsoft/avml/releases/download/v0.13.0/avml
AVML 必须与 triageX.sh 脚本位于同一目录下。如果您没有下载 AVML 进行内存获取也不必担心,triageX 仍会正常运行,只是不会执行内存捕获。
# 用法
要使用它,您只需更改脚本的执行权限:
- chmod +x triageX.sh
- chmod +x avml
该脚本必须以 root 身份执行。
完成后,您将获得一个以机器名和执行日期/时间命名的目录,目录内包含了为您的调查执行的所有取证收集内容。
# 重要提示
如果您直接在目标计算机上运行 triageX,请确保计算机上有足够的存储空间来存放生成的文件;如果您在运行时使用了 AVML,内存获取文件将占用与计算机安装的内存几乎同等大小的空间,这还不包括其他的取证文件。
标签:PB级数据处理, 安全运维, 库, 应急响应, 应用安全, 数字取证, 自动化脚本