0CM/BanditLab
GitHub: 0CM/BanditLab
一个基于 Ubuntu 的数字取证与应急响应虚拟机,预装大量取证和威胁狩猎工具,支持 Apple Silicon/ARM64/x86-64 架构,通过 Multipass 一键部署。
Stars: 13 | Forks: 2
## BanditLab - 基于 Ubuntu 的数字取证 Linux 虚拟机
它最初计划是一个用于数字取证
和应急响应的轻量级 Linux 发行版,但后来规模有点失控。
主要专注于 Apple Silicon 和基于 ARM64 的系统。
现在也支持 X86_64 架构了!
## 前置条件:
**Multipass**
Ubuntu Multipass 是由 Canonical 开发的一款工具,允许用户在其本地系统上创建、管理
和配置轻量级虚拟机 (VM),
专为 Ubuntu 环境而设计。
安装:
* 通过 Brew -> brew install multipass
* 通过独立安装程序 ->
## 实验环境部署:
以下命令将创建一个名为 BanditLab 的虚拟机,配备 2 个 CPU 核心、4GB 内存和 20GB 磁盘。
- 您可以根据自己的喜好调整虚拟机名称和硬件规格。
适用于 ARM 和 X86x64 架构的通用 Cloud-Init:
```
multipass launch -n BanditLab -c2 -m 4GB -d 20G --cloud-init https://github.com/0CM/BanditLab/raw/main/BanditLab-Universal.yaml
```
登录虚拟机:
```
multipass shell BanditLab
```
停止虚拟机:
```
multipass stop BanditLab
```
删除虚拟机:
```
multipass delete BanditLab
multipass purge
```
在虚拟机和宿主机系统之间共享文件夹:
```
multipass mount path/to/local/folder BanditLab:/home/ubuntu/DATA
```
为了查看 macOS 文件夹中的文件,Multipass 需要获得“完全磁盘访问”权限。
```
System Preferences > Security & Privacy Preferences > Full Disk Access
```
或者,您可以通过传输命令将文件复制到虚拟机或从虚拟机复制出来
将文件从虚拟机复制到宿主机
```
multipass transfer BanditLab:/home/ubuntu/evidence/MFT.csv ./
```
将文件从宿主机复制到虚拟机
```
multipass transfer ./image.E01 BanditLab:/home/ubuntu/evidence
```
## 实验环境帮助:
运行 alias 命令以获取运行自定义工具的快捷方式列表。
```
alias
```
## 取证工具:
* **EZTools** - [Eric Zimmerman 的工具集](https://ericzimmerman.github.io/#!index.md)
* **JLECmd** 版本 1.5.0.0 - Jump List 解析器
* **EvtxECmd** 版本 1.5.0.0 - 事件日志 (evtx) 解析器
* **LECmd** 版本 1.5.0.0 - Lnk 文件解析器
* **MFTECmd** 版本 1.2.2.1 - $MFT, $Boot, $J, $SDS, $I30 解析器
* **RBCmd** 版本 1.5.0.0 - 回收站文件 (INFO2/$I) 解析器
* **RECmd** 版本 2.0.0.0 - 命令行 Registry 工具
* **rla** 版本 2.0.0.0 - 重放事务日志并更新 Registry 配置单元
* **RecentFileCacheParser** 版本 1.5.0.0
* **WxTCmd** 版本 1.0.0.0
* **bstrings** 版本 1.5.2.0
* **SIDR** - [Github 仓库](https://github.com/strozfriedberg/sidr)
* SIDR (Search Index DB Reporter) 是一款基于 Rust 的工具,旨在解析 Windows 10
(及更早版本)和 Windows 11 系统中的 Windows 搜索文件。
* **MemProcFS** - [Github 仓库](https://github.com/ufrisk/MemProcFS)
* MemProcFS:MemProcFS 是一种以虚拟文件系统中的文件形式查看
物理内存的简便且便捷的方法。
* **Timeliner** - [Github 仓库](https://github.com/airbus-cert/timeliner)
* Timeliner 使用真正的正则表达式引擎进行解析
并应用 BPF 逻辑根据时间过滤事件。
## **SIGMA, YARA, IOC 及其他扫描器:**
* **Chainsaw** - [Github 仓库](https://github.com/WithSecureLabs/chainsaw)
- Chainsaw 提供了一种通用且快速的方法,用于通过关键字搜索事件日志,
并通过内置的 Sigma 检测规则支持以及自定义的 Chainsaw 检测规则来识别威胁。
* **Hayabusa** - [Github 仓库](https://github.com/Yamato-Security/hayabusa)
- Hayabusa 是一款由 Yamato Security 创建的 Windows 事件日志快速取证时间线生成器
和威胁狩猎工具。
* **VT-CLI** - [Github 仓库](https://github.com/VirusTotal)
- VirusTotal 命令行界面
* **Nikto** - [Github 仓库](https://github.com/sullo/nikto)
- Nikto Web 服务器扫描器
* **Nuclei** - [Github 仓库](https://github.com/projectdiscovery/nuclei)
- 基于简单的 YAML DSL 的快速且可定制的漏洞扫描器。
* **ioc-scanner** - [Github 仓库](https://github.com/cisagov/ioc-scanner)
- 网络安全和基础设施安全局 IoC 扫描器
* **yara** - [Github 仓库](https://virustotal.github.io/yara/)
- 恶意软件研究人员的模式匹配瑞士军刀
## **敏感数据 / 密钥扫描器:**
* **Nosey Parker** - [Github 仓库](https://github.com/praetorian-inc/noseyparker)
- Nosey Parker 是一款命令行程序,用于在文本数据中查找密钥
和敏感信息。
* **Trufflehog** - [Github 仓库](https://github.com/trufflesecurity/trufflehog)
- TruffleHog 是一款开源密钥扫描引擎,可检测
并帮助解决整个技术堆栈中暴露的密钥。
## **文本处理工具:**
* **JQ** - [Github 仓库](https://jqlang.github.io/jq/)
- 对 JSON 结构化数据进行切片、过滤、映射和转换
* **PUP** - [Github 仓库](https://github.com/ericchiang/pup)
- 用于处理 HTML 的命令行工具
* **ugrep** - [Github 仓库](https://github.com/Genivia/ugrep)
- 更快的 grep,带有交互式查询 UI
## **Python 库和工具:**
Python 工具位于 pyapps 虚拟环境中:使用 "pyapps" 或 "source pyapps/bin/activate" 激活它
* **peepdf** - [Github 仓库](https://github.com/jesparza/peepdf) - 用于探索
PDF 文件的工具,它可以解析文件的不同版本、对象流和加密文件。
* **pdfid** - [Github 仓库](https://github.com/DidierStevens)
- Didier Stevens 测试 PDF 文件的工具
* **dfir\_ntfs** - [Github 仓库](https://github.com/msuhanov/dfir_ntfs)
- 用于数字取证和应急响应的 NTFS/FAT 解析器
* **oletools** - [Github 仓库](https://github.com/decalage2/oletools)
- oletools 是一组用于分析 Microsoft OLE2 文件的 Python 工具包
* **hindsight** - [Github 仓库](https://github.com/obsidianforensics/hindsight)
- 来自基于 Chromium 的 Web 浏览器的 Web 伪影和浏览历史记录
* **windowsprefetch** - [Github 仓库](https://github.com/PoorBillionaire/Windows-Prefetch-Parser)
- 用于 Windows XP - Windows 10 Prefetch 文件的解析器
* **xlsxgrep** - [Github 仓库](https://github.com/zazuum/xlsxgrep)
- 用于在 XLSX, XLS, CSV, TSV 和 ODS 文件中搜索文本的工具。
* **DomainTools** - [Github 仓库](https://github.com/DomainTools/python_api)
- DomainTools Python API 包装器提供了一个接口,用于处理
Iris Investigate 提供的网络安全和相关数据工具。
* **Prefetcher** - [Github 仓库](https://github.com/ajread4/prefetcher)
- Windows Prefetch 解析器
* **parse_smsdb** - [Github 仓库](https://github.com/h4x0r/parse_sms.db)
- 从 iOS 数据库文件中提取 iMessage, RCS, SMS/MMS 聊天记录。
* **Plaso** - [Github 仓库](https://github.com/log2timeline/plaso)
- Plaso / Log2timeline,将所有内容整合为超级时间线
* **edrparser** - [Github 仓库](TBD)
- 针对 EDR 获取/分诊包(Windows 伪影)的解析自动化流水线
## **可选工具**:
* **azure-cli** - [Github 仓库](https://github.com/Azure/azure-cli) - Azure 命令行界面
- 运行 ```installazurecli``` 来安装该包
* **gcloud-cli** - [主页](https://cloud.google.com/cli?hl=en) - Google Cloud 命令行界面
- 运行 ```installgcloudcli``` 来安装该包
* **PowerShell 7.4** - [主页](https://learn.microsoft.com/en-us/powershell/scripting/overview?view=powershell-7.4) - Microsoft PowerShell
- 运行 ```installpwsh``` 来安装该包
## **Linux 软件包**:
* **aeskeyfind**
- 用于在捕获的内存映像中定位 AES 密钥的工具
* **afflib-tools**
- 高级取证格式库 (实用工具)
* **binwalk**
- 用于分析二进制数据块和可执行代码的工具库
* **cewl**
- 自定义单词列表生成器
* **dc3dd**
- 带有取证功能的 GNU dd 修补版本
* **dislocker**
- 读写加密的 BitLocker 卷
* **dnsrecon**
- DNS 枚举脚本
* **ewf-tools**
- 用于读取和写入 EWF (E01) 文件的工具集合
* **exifprobe**
- 从数字图片中读取元数据
* **extundelete**
- 从 ext3/ext4 分区恢复已删除文件的实用工具
* **fcrackzip**
- zip 压缩包密码破解工具
* **forensic-artifacts**
- 取证伪影(数据文件)知识库
* **forensics-colorize**
- 使用彩色图形显示文件之间的差异
* **getxattr**
- getxattr() 检索由名称标识
并与文件系统中给定路径关联的扩展属性的值。
* **hashdeep**
- 递归计算哈希值或分段哈希
* **pff-tools**
- 用于 MS Outlook PAB、PST 和 OST 文件的实用工具
* **mc**
- MidnightCommander 文件管理器
* **recoverdm**
- 恢复具有损坏扇区的磁盘上的文件
* **scrounge-ntfs**
- 用于 NTFS 文件系统的数据恢复程序
* **sleuthkit**
- 用于卷和文件系统数据分析的取证工具
* **ssdeep**
- 递归分段哈希工具
* **ext3grep**
- 帮助恢复 ext3 文件系统上已删除文件的工具
* **libimage-exiftool-perl**
- Exiftool - 在多媒体文件中读取和写入元信息的程序
* **binvis**
- 以独特方式可视化二进制文件结构的项目
* **testdisk**
- 分区扫描器和磁盘恢复工具,以及 PhotoRec 文件恢复工具
* **mblaze**
- 用于处理 Maildir 的 UNIX 实用工具
* **mboxgrep**
- grep 搜索邮箱
* **pev**
- 用于分析 PE 文件的基于文本的工具
* **tshark**
- 网络流量分析器 - 控制台版本
* **unar**
- 用于多种文件格式的解档程序
* **libvshadow-utils**
- libvshadow 是一个用于访问卷影快照 (VSS) 格式的库。
* **dotnet-runtime-6.0**
- 适用于 Linux 的 .NET 运行时 v 6.0
* **python3.12-venv**
- Python 虚拟环境
* **python3-pip**
- Python 包安装器
* **tesseract-ocr**
- Tesseract 4 添加了基于新神经网络 (LSTM) 的 OCR 引擎
* **readpe**
- readpe 是一个专为分析 Microsoft Windows PE (Portable Executable)
二进制文件而设计的工具包。它的工具可以解析和比较 PE32/PE32+ 可执行文件 (EXE,
DLL, OCX 等),并分析它们以寻找可疑特征。
* **parallel** - GNU parallel 是一个 shell 工具,用于使用一台或多台计算机并行执行作业。
标签:ARM64, Burp Suite 替代, x86-64, 可视化界面, 域环境安全, 多人体追踪, 库, 应急响应, 应用安全, 提权工具, 数字取证, 生成式AI安全, 自动化脚本, 虚拟机, 逆向工具