0CM/BanditLab

GitHub: 0CM/BanditLab

一个基于 Ubuntu 的数字取证与应急响应虚拟机,预装大量取证和威胁狩猎工具,支持 Apple Silicon/ARM64/x86-64 架构,通过 Multipass 一键部署。

Stars: 13 | Forks: 2

## BanditLab - 基于 Ubuntu 的数字取证 Linux 虚拟机 它最初计划是一个用于数字取证 和应急响应的轻量级 Linux 发行版,但后来规模有点失控。 主要专注于 Apple Silicon 和基于 ARM64 的系统。 现在也支持 X86_64 架构了! ## 前置条件: **Multipass** Ubuntu Multipass 是由 Canonical 开发的一款工具,允许用户在其本地系统上创建、管理 和配置轻量级虚拟机 (VM), 专为 Ubuntu 环境而设计。 安装: * 通过 Brew -> brew install multipass * 通过独立安装程序 -> ## 实验环境部署: 以下命令将创建一个名为 BanditLab 的虚拟机,配备 2 个 CPU 核心、4GB 内存和 20GB 磁盘。 - 您可以根据自己的喜好调整虚拟机名称和硬件规格。 适用于 ARM 和 X86x64 架构的通用 Cloud-Init: ``` multipass launch -n BanditLab -c2 -m 4GB -d 20G --cloud-init https://github.com/0CM/BanditLab/raw/main/BanditLab-Universal.yaml ``` 登录虚拟机: ``` multipass shell BanditLab ``` 停止虚拟机: ``` multipass stop BanditLab ``` 删除虚拟机: ``` multipass delete BanditLab multipass purge ``` 在虚拟机和宿主机系统之间共享文件夹: ``` multipass mount path/to/local/folder BanditLab:/home/ubuntu/DATA ``` 为了查看 macOS 文件夹中的文件,Multipass 需要获得“完全磁盘访问”权限。 ``` System Preferences > Security & Privacy Preferences > Full Disk Access ``` 或者,您可以通过传输命令将文件复制到虚拟机或从虚拟机复制出来 将文件从虚拟机复制到宿主机 ``` multipass transfer BanditLab:/home/ubuntu/evidence/MFT.csv ./ ``` 将文件从宿主机复制到虚拟机 ``` multipass transfer ./image.E01 BanditLab:/home/ubuntu/evidence ``` ## 实验环境帮助: 运行 alias 命令以获取运行自定义工具的快捷方式列表。 ``` alias ``` ## 取证工具: * **EZTools** - [Eric Zimmerman 的工具集](https://ericzimmerman.github.io/#!index.md) * **JLECmd** 版本 1.5.0.0 - Jump List 解析器 * **EvtxECmd** 版本 1.5.0.0 - 事件日志 (evtx) 解析器 * **LECmd** 版本 1.5.0.0 - Lnk 文件解析器 * **MFTECmd** 版本 1.2.2.1 - $MFT, $Boot, $J, $SDS, $I30 解析器 * **RBCmd** 版本 1.5.0.0 - 回收站文件 (INFO2/$I) 解析器 * **RECmd** 版本 2.0.0.0 - 命令行 Registry 工具 * **rla** 版本 2.0.0.0 - 重放事务日志并更新 Registry 配置单元 * **RecentFileCacheParser** 版本 1.5.0.0 * **WxTCmd** 版本 1.0.0.0 * **bstrings** 版本 1.5.2.0 * **SIDR** - [Github 仓库](https://github.com/strozfriedberg/sidr) * SIDR (Search Index DB Reporter) 是一款基于 Rust 的工具,旨在解析 Windows 10 (及更早版本)和 Windows 11 系统中的 Windows 搜索文件。 * **MemProcFS** - [Github 仓库](https://github.com/ufrisk/MemProcFS) * MemProcFS:MemProcFS 是一种以虚拟文件系统中的文件形式查看 物理内存的简便且便捷的方法。 * **Timeliner** - [Github 仓库](https://github.com/airbus-cert/timeliner) * Timeliner 使用真正的正则表达式引擎进行解析 并应用 BPF 逻辑根据时间过滤事件。 ## **SIGMA, YARA, IOC 及其他扫描器:** * **Chainsaw** - [Github 仓库](https://github.com/WithSecureLabs/chainsaw) - Chainsaw 提供了一种通用且快速的方法,用于通过关键字搜索事件日志, 并通过内置的 Sigma 检测规则支持以及自定义的 Chainsaw 检测规则来识别威胁。 * **Hayabusa** - [Github 仓库](https://github.com/Yamato-Security/hayabusa) - Hayabusa 是一款由 Yamato Security 创建的 Windows 事件日志快速取证时间线生成器 和威胁狩猎工具。 * **VT-CLI** - [Github 仓库](https://github.com/VirusTotal) - VirusTotal 命令行界面 * **Nikto** - [Github 仓库](https://github.com/sullo/nikto) - Nikto Web 服务器扫描器 * **Nuclei** - [Github 仓库](https://github.com/projectdiscovery/nuclei) - 基于简单的 YAML DSL 的快速且可定制的漏洞扫描器。 * **ioc-scanner** - [Github 仓库](https://github.com/cisagov/ioc-scanner) - 网络安全和基础设施安全局 IoC 扫描器 * **yara** - [Github 仓库](https://virustotal.github.io/yara/) - 恶意软件研究人员的模式匹配瑞士军刀 ## **敏感数据 / 密钥扫描器:** * **Nosey Parker** - [Github 仓库](https://github.com/praetorian-inc/noseyparker) - Nosey Parker 是一款命令行程序,用于在文本数据中查找密钥 和敏感信息。 * **Trufflehog** - [Github 仓库](https://github.com/trufflesecurity/trufflehog) - TruffleHog 是一款开源密钥扫描引擎,可检测 并帮助解决整个技术堆栈中暴露的密钥。 ## **文本处理工具:** * **JQ** - [Github 仓库](https://jqlang.github.io/jq/) - 对 JSON 结构化数据进行切片、过滤、映射和转换 * **PUP** - [Github 仓库](https://github.com/ericchiang/pup) - 用于处理 HTML 的命令行工具 * **ugrep** - [Github 仓库](https://github.com/Genivia/ugrep) - 更快的 grep,带有交互式查询 UI ## **Python 库和工具:** Python 工具位于 pyapps 虚拟环境中:使用 "pyapps" 或 "source pyapps/bin/activate" 激活它 * **peepdf** - [Github 仓库](https://github.com/jesparza/peepdf) - 用于探索 PDF 文件的工具,它可以解析文件的不同版本、对象流和加密文件。 * **pdfid** - [Github 仓库](https://github.com/DidierStevens) - Didier Stevens 测试 PDF 文件的工具 * **dfir\_ntfs** - [Github 仓库](https://github.com/msuhanov/dfir_ntfs) - 用于数字取证和应急响应的 NTFS/FAT 解析器 * **oletools** - [Github 仓库](https://github.com/decalage2/oletools) - oletools 是一组用于分析 Microsoft OLE2 文件的 Python 工具包 * **hindsight** - [Github 仓库](https://github.com/obsidianforensics/hindsight) - 来自基于 Chromium 的 Web 浏览器的 Web 伪影和浏览历史记录 * **windowsprefetch** - [Github 仓库](https://github.com/PoorBillionaire/Windows-Prefetch-Parser) - 用于 Windows XP - Windows 10 Prefetch 文件的解析器 * **xlsxgrep** - [Github 仓库](https://github.com/zazuum/xlsxgrep) - 用于在 XLSX, XLS, CSV, TSV 和 ODS 文件中搜索文本的工具。 * **DomainTools** - [Github 仓库](https://github.com/DomainTools/python_api) - DomainTools Python API 包装器提供了一个接口,用于处理 Iris Investigate 提供的网络安全和相关数据工具。 * **Prefetcher** - [Github 仓库](https://github.com/ajread4/prefetcher) - Windows Prefetch 解析器 * **parse_smsdb** - [Github 仓库](https://github.com/h4x0r/parse_sms.db) - 从 iOS 数据库文件中提取 iMessage, RCS, SMS/MMS 聊天记录。 * **Plaso** - [Github 仓库](https://github.com/log2timeline/plaso) - Plaso / Log2timeline,将所有内容整合为超级时间线 * **edrparser** - [Github 仓库](TBD) - 针对 EDR 获取/分诊包(Windows 伪影)的解析自动化流水线 ## **可选工具**: * **azure-cli** - [Github 仓库](https://github.com/Azure/azure-cli) - Azure 命令行界面 - 运行 ```installazurecli``` 来安装该包 * **gcloud-cli** - [主页](https://cloud.google.com/cli?hl=en) - Google Cloud 命令行界面 - 运行 ```installgcloudcli``` 来安装该包 * **PowerShell 7.4** - [主页](https://learn.microsoft.com/en-us/powershell/scripting/overview?view=powershell-7.4) - Microsoft PowerShell - 运行 ```installpwsh``` 来安装该包 ## **Linux 软件包**: * **aeskeyfind** - 用于在捕获的内存映像中定位 AES 密钥的工具 * **afflib-tools** - 高级取证格式库 (实用工具) * **binwalk** - 用于分析二进制数据块和可执行代码的工具库 * **cewl** - 自定义单词列表生成器 * **dc3dd** - 带有取证功能的 GNU dd 修补版本 * **dislocker** - 读写加密的 BitLocker 卷 * **dnsrecon** - DNS 枚举脚本 * **ewf-tools** - 用于读取和写入 EWF (E01) 文件的工具集合 * **exifprobe** - 从数字图片中读取元数据 * **extundelete** - 从 ext3/ext4 分区恢复已删除文件的实用工具 * **fcrackzip** - zip 压缩包密码破解工具 * **forensic-artifacts** - 取证伪影(数据文件)知识库 * **forensics-colorize** - 使用彩色图形显示文件之间的差异 * **getxattr** - getxattr() 检索由名称标识 并与文件系统中给定路径关联的扩展属性的值。 * **hashdeep** - 递归计算哈希值或分段哈希 * **pff-tools** - 用于 MS Outlook PAB、PST 和 OST 文件的实用工具 * **mc** - MidnightCommander 文件管理器 * **recoverdm** - 恢复具有损坏扇区的磁盘上的文件 * **scrounge-ntfs** - 用于 NTFS 文件系统的数据恢复程序 * **sleuthkit** - 用于卷和文件系统数据分析的取证工具 * **ssdeep** - 递归分段哈希工具 * **ext3grep** - 帮助恢复 ext3 文件系统上已删除文件的工具 * **libimage-exiftool-perl** - Exiftool - 在多媒体文件中读取和写入元信息的程序 * **binvis** - 以独特方式可视化二进制文件结构的项目 * **testdisk** - 分区扫描器和磁盘恢复工具,以及 PhotoRec 文件恢复工具 * **mblaze** - 用于处理 Maildir 的 UNIX 实用工具 * **mboxgrep** - grep 搜索邮箱 * **pev** - 用于分析 PE 文件的基于文本的工具 * **tshark** - 网络流量分析器 - 控制台版本 * **unar** - 用于多种文件格式的解档程序 * **libvshadow-utils** - libvshadow 是一个用于访问卷影快照 (VSS) 格式的库。 * **dotnet-runtime-6.0** - 适用于 Linux 的 .NET 运行时 v 6.0 * **python3.12-venv** - Python 虚拟环境 * **python3-pip** - Python 包安装器 * **tesseract-ocr** - Tesseract 4 添加了基于新神经网络 (LSTM) 的 OCR 引擎 * **readpe** - readpe 是一个专为分析 Microsoft Windows PE (Portable Executable) 二进制文件而设计的工具包。它的工具可以解析和比较 PE32/PE32+ 可执行文件 (EXE, DLL, OCX 等),并分析它们以寻找可疑特征。 * **parallel** - GNU parallel 是一个 shell 工具,用于使用一台或多台计算机并行执行作业。
标签:ARM64, Burp Suite 替代, x86-64, 可视化界面, 域环境安全, 多人体追踪, 库, 应急响应, 应用安全, 提权工具, 数字取证, 生成式AI安全, 自动化脚本, 虚拟机, 逆向工具