Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >专栏 >MasterParser:针对Linux日志的数字取证与事件响应DFIR工具

MasterParser:针对Linux日志的数字取证与事件响应DFIR工具

作者头像
FB客服
发布于 2024-07-31 10:16:06
发布于 2024-07-31 10:16:06
14800
代码可运行
举报
文章被收录于专栏:FreeBufFreeBuf
运行总次数:0
代码可运行
关于MasterParser

MasterParser是一款强大的数字取证和事件响应工具,可以帮助广大研究人员轻松分析var/log目录中的Linux日志。

MasterParser专为加快Linux系统上安全事件的调查过程而设计,能够快速地扫描支持的日志(例如auth.log),提取关键详细信息,包括SSH登录、用户创建、事件名称、IP地址等。该工具生成的摘要以清晰简洁的格式呈现这些信息,提高了事件响应者的效率和可访问性。

除了适用于DFIR团队之外,MasterParser对更广泛的信息安全和IT社区也具有不可估量的价值,旨在为快速全面评估Linux平台上的安全事件做出了重大贡献。

支持的日志格式

下面给出的是当前版本MasterParser支持扫描和分析的日志格式列表,在将来的更新中,MasterParser 将支持更多日志格式:

工具要求

PowerShell运行环境

工具安装

广大研究人员可以直接使用下列命令将该项目源码克隆至本地:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
git clone https://github.com/securityjoes/MasterParser.git

除此之外,我们也可以直接访问该项目的【https://github.com/securityjoes/MasterParser/releases/tag/v2.5】下载最新版本的MasterParser源码。

工具使用

在PowerShell终端窗口中,切换到项目目录(MasterParser-main):

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
PS C:\> cd "C:\Users\user\Desktop\MasterParser-main\"

使用下列命令可以查看工具的命令帮助菜单:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
PS C:\Users\user\Desktop\MasterParser-main> .\MasterParser.ps1 -O Menu

在执行该工具之前,请先将 /var/log/*的全部日志拷贝到项目的01-Logs目录中,然后执行下列命令可以直接运行MasterParser:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
PS C:\Users\user\Desktop\MasterParser-main> .\MasterParser.ps1 -O Start
代码语言:javascript
代码运行次数:0
运行
复制

工具运行演示

工具使用视频

演示视频:

https://private-user-images.githubusercontent.com/132997318/295858129-d26b4b3f-7816-42c3-be7f-7ee3946a2c70.mp4?jwt=eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJpc3MiOiJnaXRodWIuY29tIiwiYXVkIjoicmF3LmdpdGh1YnVzZXJjb250ZW50LmNvbSIsImtleSI6ImtleTUiLCJleHAiOjE3MjA1

许可证协议

本项目的开发与发布遵循MIT开源许可协议。

项目地址

MasterParser:

https://github.com/securityjoes/MasterParser

https://www.linkedin.com/feed/update/urn:li:activity:7144214785243492352/ https://www.helpnetsecurity.com/2024/01/08/authlogparser-open-source-analyzing-linux-authentication-logs/ https://www.forensicfocus.com/interviews/eilay-yosfan-threat-researcher-security-joes/ https://www.helpnetsecurity.com/2024/03/25/essential-open-source-cybersecurity-tools/ https://endpointcave.com/newsletter/newsletter-7-2024/0

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2024-07-22,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
TuxResponse:一款针对Linux平台的事件响应工具
TuxResponse是一款采用Bash语言开发编写的专门针对Linux系统平台的事件响应脚本。它可以在Linux系统上以自动化的形式执行各种事件响应任务,以帮助安全分析人员快速对系统中的安全应急事件进行分类,同时不会影响最终的处理结果。当然了,通常情况下公司或企业的系统中都会部署一些安全监视和控制软件,但由于存在各种非标准镜像以及其他网络组件,因此TuxResponse便应运而生。在TuxResponse的帮助下,研究人员只需按一下按钮,就可以完成10个命令的输入和测试。
FB客服
2020/02/20
6690
TuxResponse:一款针对Linux平台的事件响应工具
Aftermath:一款针对macOS的免费开源事件响应框架
Aftermath是一款针对macOS的事件响应框架,该工具基于Swift语言开发,是一款完全免费且开源的网络安全事件响应框架。
FB客服
2023/02/10
3120
Aftermath:一款针对macOS的免费开源事件响应框架
Dissect:一款功能强大的事件响应和数字取证框架
Dissect是一款功能强大的事件响应和数字取证框架,广大研究人员和企业安全专家可以使用该工具实现快速访问和分析各种磁盘和文件格式的取证数据,并且执行后会自动安装其他所有的功能组件。
FB客服
2023/12/12
2960
Dissect:一款功能强大的事件响应和数字取证框架
Pylirt:一款功能强大的Linux事件响应工具套件
Pylirt是一款针对Linux系统的网络安全事件应急响应工具套件,在该工具的帮助下,广大研究人员可以轻松收集目标Linux系统相关的各种信息,并以此来加速事件应急响应人物的进程。
FB客服
2023/02/16
4730
Pylirt:一款功能强大的Linux事件响应工具套件
ThreatHound:一款功能强大的事件响应与威胁搜索辅助工具
 关于ThreatHound  ThreatHound是一款功能强大的事件响应与威胁搜索辅助工具,只需要将事件日志文件提供给ThreatHound,它便能够帮助我们以自动化的形式分析出结果,并以JSON格式输出数据。  功能介绍  1、针对Windows事件日志的威胁搜寻、入侵评估和事件响应自动化; 2、支持每天从项目源下载和更新Sigma规则; 3、包含了超过50种检测规则; 4、支持超过1500个Sigma检测规则; 5、支持动态添加新的Sigma规则,并将其添加到检测规则中;
FB客服
2023/04/04
3170
ThreatHound:一款功能强大的事件响应与威胁搜索辅助工具
Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具
关于Collect-MemoryDump  Collect-MemoryDump是一款针对Windows的数字取证与事件应急响应工具,该工具能够自动创建Windows内存快照以供广大研究人员或应急响应安全人员进行后续的分析和处理。 项目提供的Collect-MemoryDump.ps1是一个PowerShell脚本文件,该脚本主要功能就是从一个活动的Windows操作系统中收集内存快照。  功能介绍  1、开始获取内存之前检查主机名和物理内存大小; 2、检查是否有足够的可用磁盘空间来保存内存转储文件
FB客服
2023/03/29
1K0
Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具
Live-Forensicator:一款针对事件响应和实时取证的PowerShell脚本
Live-Forensicator是一款功能强大的PowerShell脚本,该脚本同时也是Black Widow工具箱中的一个组件,该工具的主要目的是为了在信息安全取证调查和安全事件应急响应过程中,给广大研究人员提供一定的帮助,比如说快速实现实时数据取证等。
FB客服
2022/06/08
3170
Live-Forensicator:一款针对事件响应和实时取证的PowerShell脚本
SharpStrike:基于C#实现的后渗透漏洞利用研究工具
SharpStrike是一款基于C#开发的后渗透工具,该工具可以使用CIM或WMI来查询远程系统。除此之外,该工具还可以使用研究人员提供的凭证信息或使用当前的用户会话。
FB客服
2021/10/11
6000
PICT:一款功能强大的信息收集和事件响应工具
PICT是一款功能强大的信息收集和事件响应工具,该工具可以帮助广大研究人员在受感染的终端节点中收集各种信息,以辅助进行网络安全事件应急响应。这些数据可能不够完整,但确实能够捕捉到很多有价值的取证信息。如果你想要获取完整的取证数据,你可以尝试获取完整的内存转储数据,并导出整个驱动器的镜像。
FB客服
2022/11/14
5430
PICT:一款功能强大的信息收集和事件响应工具
AttackGen:一款基于LLM的网络安全事件响应测试工具
由于该工具基于Python 3开发,因此我们首先需要在本地设备上安装并配置好最新版本的Python 3环境。
FB客服
2024/07/10
1810
AttackGen:一款基于LLM的网络安全事件响应测试工具
LEAF:一款功能强大的Linux安全取证框架
 关于LEAF  LEAF是一款功能强大的Linux安全取证框架,在该工具的帮助下,广大研究人员可以轻松对Linux主机执行信息安全取证任务。 LEAF全称为Linux Evidence Acquisition Framework,该框架可以从Linux EXT4系统中获取文件和程序等信息安全取证信息,而且可以接收用户输入参数并进行自定义功能扩展。向LEAF提供了模块参数后,该工具将能够通过智能分析技术来提取Linux组件,并将分析数据输出到一个ISO镜像文件中。  工具要求  该工具基于Python 3开
FB客服
2023/04/26
4880
LEAF:一款功能强大的Linux安全取证框架
应急响应处置流程Windows篇
文档在自己的文件夹静静的躺了快半年了,好吧,先把应急响应流程步骤(乙方视角)和windows拆出来,在进行应急响应事件处置时需严格遵守公司的应急响应制度。
FB客服
2019/06/03
1.4K0
针对Windows的事件应急响应数字取证工具
DFIRTriage这款工具旨在为安全事件应急响应人员快速提供目标主机的相关数据。该工具采用Python开发,代码已进行了预编译处理,因此广大研究人员可以在不需要额外安装依赖组件的情况下直接在目标主机中使用该工具了。该工具在运行过程中,将会自动化执行各种命令,获取到的数据将存储在工具执行目录的根目录下。除此之外,DFIRTriage还可以直接从USB驱动器中运行,也可以通过远程Shell来在目标主机上运行。目前,该工具仅支持Windows平台。
FB客服
2019/12/03
1.5K0
Gargamel:一款功能强大的信息安全取证工具
Gargamel是一款基于Rust开发的信息安全取证工具,广大研究人员可以使用Gargamel来完成日常的信息取证任务。
FB客服
2021/03/25
7580
如何使用MultCheck从静态分析结果中识别恶意字节数据
MultCheck是一款功能强大的恶意软件分析工具,广大研究人员可以直接使用该工具测试可疑目标文件是否具备恶意性,并检查目标文件是否被一个或多个反病毒引擎标记。
FB客服
2024/05/17
1520
如何使用MultCheck从静态分析结果中识别恶意字节数据
通过Windows事件日志介绍APT-Hunter
APT-Hunter是用于Windows事件日志的威胁搜寻工具,该工具能够检测隐藏在Windows事件日志中的APT运动,如果您是弄威胁情报的人,那么我保证您会喜欢使用此工具的,为什么?我将在本文中讨论原因,请注意,此工具仍为测试版,并且可能包含错误。
FB客服
2021/03/09
1.6K0
通过Windows事件日志介绍APT-Hunter
蓝队技术 | 使用Sysmon日志识别和分析Windows恶意活动
在开始本文的内容之前,我们需要先在脑海里记住以下几个问题,并带着这些问题来阅读本文:
FB客服
2024/05/17
7860
蓝队技术 | 使用Sysmon日志识别和分析Windows恶意活动
Get-AppLockerEventlog:一款功能强大的AppLocker事件日志提取工具
 关于Get-AppLockerEventlog  Get-AppLockerEventlog是一款功能强大的Applocker事件日志提取工具,该脚本能够从Windows事件日志中解析所有的事件,并从中提取出与AppLocker相关的所有日志。 该脚本可以帮助广大研究人员收集与事件相关的所有重要信息,而这些信息随后可以应用到信息安全取证、威胁搜索和故障排除等场景。 当前版本的Get-AppLockerEventlog支持提取下列日志信息: EXE DLL MSI 脚本 封装的App部署 封装的App执行
FB客服
2023/03/29
3020
Get-AppLockerEventlog:一款功能强大的AppLocker事件日志提取工具
​cobaltstrike使用笔记
关于工具使用,我想说的是,工具使用很简单,难的是在实战中的灵活使用,高手的渗透一般不局限于某种工具,重要的是思维。
用户5878089
2019/07/23
1.1K0
推荐一个运维利器一键收集AD域环境信息的工具
ADRecon 通过提取和整合 AD 环境中的各种数据,生成特别格式化的 Microsoft Excel 报告,包括摘要视图和指标,便于分析和全面了解目标 AD 环境的当前状态。
IT运维技术圈
2025/01/14
1410
推荐一个运维利器一键收集AD域环境信息的工具
推荐阅读
相关推荐
TuxResponse:一款针对Linux平台的事件响应工具
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验