UJP - 技術情報2 編集 : ForensicCollector/AutoMacTC の編集
Life is fun and easy!
不正IP報告数
Okan Sensor
Home
Information
Service
Tech(Free)
Tech(Member)
Blog
FAQ
メイン
ホーム
お知らせ
技術新着情報
組織
サービス
技術情報2
新規ページ作成
最新ページ一覧
全ページ一覧
ヘルプ
» 関連ページ
» 編集する
» 編集履歴
» バックアップ一覧
» 添付ファイル一覧
» リンク元一覧
技術情報1
技術情報
ブログ
RSSサイト更新
旧ブログ
FAQ
画像ファイル管理
ログイン
ユーザー名:
パスワード:
パスワード再発行手続き
|
無料会員入会手続へ...
ブログ カテゴリ一覧
雑記
(237)
投資で凍死
(271)
時事
(506)
テレビ・ドラマ
(419)
映画
(915)
007シリーズ
(33)
刑事コロンボ
(62)
災害
(212)
スキルチャージ
(49)
放送大学
(23)
Python
(10)
検定・試験
(32)
セキュリティ
(5)
ニュース・徒然
(325)
脆弱性情報/注意喚起
(110)
スパム・フィッシング
(634)
攻撃/ブルートフォース
(24)
ツール
(130)
事故・事件
(104)
文献・統計・参考資料
(128)
ベンダ・サービス
(3)
事故被害者記録
(46)
あとで確認
(1)
システム障害事故
(55)
サイト構築
(74)
Apple
(18)
MacBook Pro
(0)
2011 13inch
(31)
2007 15inch
(1)
2008 17inch
(20)
2015 15inch
(6)
Mac Pro 2013
(10)
Apple Watch
(84)
mac mini
(0)
2018
(1)
2011 server
(4)
2010 server
(5)
2014
(15)
2010
(36)
2005
(8)
MacBook
(0)
2017 12inch
(11)
2008 late
(45)
MacBook Air
(0)
2011 13inch/BCP
(9)
2013 13inch/US
(5)
2011 11inch
(31)
2011 13inch
(8)
Macソフト
(134)
Mac周辺機器
(36)
PowerBook
(5)
iPod touch/iOS
(59)
iPhone
(172)
iPad
(76)
ガジェット
(116)
fire tv
(1)
文房具
(19)
HUAWEI Watch FIT
(10)
カメラ/デジカメ
(40)
タイムラプス
(6)
ネットワーク機器
(17)
ネットワークケーブル
(4)
ネットワークその他
(8)
ネットワークスピード
(14)
YAMAHA/ヤマハ
(1)
FWX120
(2)
RTX1200
(14)
RTX1100/RTX1000
(10)
RT107e
(2)
NETGEAR WAC510
(11)
NERGEAR Orbi
(1)
Panasonic MNOseries
(3)
マウス&キーボード
(58)
AV機器・レグザ
(99)
電球
(11)
ハウツー
(105)
GPS/地図
(70)
ビジネス
(169)
新規ビジネス
(19)
お仕事
(63)
ケータイビジネス
(41)
PC
(11)
Raspberry Pi
(58)
ML110 G5
(20)
LIFEBOOK
(11)
Surface
(50)
ThinkPad R61
(5)
CF-LX4
(9)
CF-RZ6
(7)
DynabookPT45
(8)
PN-ZP30
(5)
EndeavorTN40
(4)
Intel NUC6CAYS
(2)
モバイル
(16)
ケータイスマホ機種
(34)
スマホアプリ
(73)
データ通信・契約
(79)
EMONSTER
(5)
IDEOS
(12)
Galaxy Note
(39)
Windows Phone
(20)
Nexus
(22)
コンピュータ
(11)
Windows
(90)
サーバソフト
(32)
Db2
(16)
クライアントソフト
(76)
インターネット
(69)
Google
(119)
ネットサービス
(157)
ハードウェア
(19)
プリンタ
(9)
ストレージ
(5)
ディスプレイ
(11)
情報システム
(95)
趣味
(3)
ポケモンGO
(640)
寝台特急カシオペア/カシオペア紀行
(34)
TOKYO2020
(85)
雑草対策
(27)
食べた
(209)
たべた(駅弁)
(30)
飲んだ
(33)
調理した
(24)
ラーメン・麺類
(202)
鉄道
(237)
農園
(168)
アクアリウム
(160)
ホテル・旅館
(44)
書評
(42)
演劇
(22)
車・バイク
(76)
自然・星
(37)
散策・近代建築
(18)
神社・寺
(50)
高層ビル
(24)
現代建築
(15)
建築物
(6)
観光・名所
(88)
イベント
(73)
散策:城
(34)
ディズニー
(24)
モーターショー
(16)
鳥
(9)
美術館
(28)
コンサート/ライブ
(72)
船
(3)
スポーツ
(120)
音楽
(76)
ミニカー
(4)
Nゲージダイキャスト
(8)
Nゲージ
(0)
サマリ
(6)
ピンバッチ
(3)
サイト運営
(39)
人生
(68)
監視/防犯/みまもり/遠隔
(93)
お金の話
(94)
体・病気
(118)
相続・土地売買
(17)
コンテンツ更新情報
(2)
フォレンジックツールのAutoMacTCを使ってみる
の編集
技術情報2
ForensicCollector
/
AutoMacTC
の編集
ForensicCollector/AutoMacTC の編集
詳細な入力項目を表示
ページタイトル
( 空白で自動設定 )
:
ページ頭文字読み:
ページ並び順
( 0-9 小数可 標準:1 )
:
ページ別名
(複数は[
改行
]で区切る)
:
ページ内容:
*フォレンジックツールのAutoMacTCを使ってみる [#u40ad638] **はじめに [#ba612f4b] 刑事ドラマとかで事件現場を鑑識が証拠保全しているけれど,セキュリティの侵害を受けたパソコンの証拠を保全するのがフォレンジック. 今回は,Mac用のフォレンジックツールのAutoMacTCを使って,何ができるか確認してみる. **AutoMacTC(Automated macOS Triage Collector) [#se0b43af] AutoMacTCは,セキュリティツール会社のCrowdStrike社が提供している無料のツールで,Pythonで作成されている. AutoMacTCで取得したフォレンジックデータは,分析者が利用しやすいようにレポートされるらしい. **入手 [#m7b91511] githubで公開されている. AutoMacTC: Automated Mac Forensic Triage Collector https://github.com/CrowdStrike/automactc githubからプログラムを取得する。 mewtwo:~ ujpadmin$ git clone https://github.com/CrowdStrike/automactc🆑 Cloning into 'automactc'... remote: Enumerating objects: 6, done. remote: Counting objects: 100% (6/6), done. remote: Compressing objects: 100% (6/6), done. remote: Total 255 (delta 1), reused 1 (delta 0), pack-reused 249 Receiving objects: 100% (255/255), 238.49 KiB | 409.00 KiB/s, done. Resolving deltas: 100% (118/118), done. mewtwo:~ ujpadmin$ cloneした内容を確認. mewtwo:~ ujpadmin$ cd automactc🆑 mewtwo:automactc ujpadmin$ ls -la🆑 total 112 drwxr-xr-x 9 ujpadmin staff 306 5 18 16:35 . drwxr-xr-x+ 17 ujpadmin staff 578 5 18 16:35 .. drwxr-xr-x 12 ujpadmin staff 408 5 18 16:35 .git -rw-r--r-- 1 ujpadmin staff 5200 5 18 16:35 CHANGELOG.md -rw-r--r-- 1 ujpadmin staff 1288 5 18 16:35 LICENSE -rw-r--r-- 1 ujpadmin staff 13687 5 18 16:35 README.md -rw-r--r-- 1 ujpadmin staff 24736 5 18 16:35 automactc.py🈁 drwxr-xr-x 6 ujpadmin staff 204 5 18 16:35 licenses drwxr-xr-x 27 ujpadmin staff 918 5 18 16:35 modules mewtwo:automactc ujpadmin$ Pythonのインストール先と、バージョンを確認. mewtwo:automactc ujpadmin$ which python🆑 /usr/bin/python🈁 mewtwo:automactc ujpadmin$ /usr/bin/python --version🆑 Python 2.7.16🈁 mewtwo:automactc ujpadmin$ **モジュールと実行オプションについて [#x1e5b6db] ***モジュールを確認する [#j0a80593] AutomacTCによるフォレンジックは,モジュール制のようで,どのような情報を取得できるか,モジュール一覧を取得することができる. mewtwo:automactc ujpadmin$ sudo /usr/bin/python automactc.py -l🆑 Modules available for use: pslist (v1.0.0) lsof (v1.0.0) netstat (v1.0.0) asl (v1.0.2) autoruns (v1.0.2) bash (v1.0.2) chrome (v1.0.4) coreanalytics (v1.0.2) dirlist (v1.0.2) firefox (v1.0.2) installhistory (v1.0.0) mru (v1.0.2) quarantines (v1.0.2) quicklook (v1.0.1) safari (v1.0.3) spotlight (v1.0.2) ssh (v1.0.2) syslog (v1.0.0) systeminfo (v1.0.4) terminalstate (v1.0.0) users (v1.1.0) utmpx (v1.0.0) mewtwo:automactc ujpadmin$ 名前から想像できるようなものもあれば,macOS独自実装のQuickLookは,何をフォレンジックするのか想像もつかないけれど. ***フォレンジック対象モジュールを選択する [#o9f836ae] -mを指定することで,指定されたモジュールだけを情報収集対象とすることができる. automactc.py -m pslist bash profiler ***特定のモジュールをフォレンジックから除外する [#a0b8401d] -xを指定することで,情報収拾が必要ないモジュールを除外することができる. automactc.py -x dirlist autoruns ***レポートの調整 [#dfeeb1ba] 収集を実行されたモジュールごとに,AutomacTCはログファイルを作成する. デフォルトの出力形式はCSVだが,-fmtで,json形式を指定することができる. automactc.py -m all -fmt json また,-ntオプションを使うことで,取得したデータのファイルを圧縮しないように設定できる. **全ての情報を取得する [#edbd3720] 最初は,全ての情報を取得してみる. mewtwo:automactc ujpadmin$ sudo /usr/bin/python automactc.py -m all🆑 Password:🆑 automactc : INFO Started automactc (v. 1.0.0.3) at 2020-05-18 07:45:38.767498+00:00. automactc : INFO Going to run in low CPU priority mode. automactc : INFO RunID: QveKGc4MVw automactc : INFO Running PSLIST (v1.0.0) automactc : ERROR mod_live_1_pslist_v100 failed: ['Traceback (most recent call last):\n File "automactc.py", line 351, in modExec\n import_module(modImport)\n File "/System/Library/Frameworks/Python.framework/Versions/2.7/lib/python2.7/importlib/__init__.py", line 37, in import_module\n __import__(name)\n File "/Users/ujpadmin/automactc/modules/mod_live_1_pslist_v100.py", line 74, in <module>\n module()\n File "/Users/ujpadmin/automactc/modules/mod_live_1_pslist_v100.py", line 59, in module\n proc_start = parser.parse(\' \'.join(item[5:9])).replace(tzinfo=None).isoformat()+\'Z\'\n File "/System/Library/Frameworks/Python.framework/Versions/2.7/Extras/lib/python/dateutil/parser.py", line 697, in parse\n return DEFAULTPARSER.parse(timestr, **kwargs)\n File "/System/Library/Frameworks/Python.framework/Versions/2.7/Extras/lib/python/dateutil/parser.py", line 310, in parse\n ret = default.replace(**repl)\nValueError: hour must be in 0..23\n'] automactc : INFO Running LSOF (v1.0.0) automactc : INFO Running NETSTAT (v1.0.0) automactc : INFO Running ASL (v1.0.2) automactc : INFO Running AUTORUNS (v1.0.2) automactc : INFO Running BASH (v1.0.2) automactc : INFO Running CHROME (v1.0.4) automactc : INFO Running COREANALYTICS (v1.0.2) automactc : INFO Running DIRLIST (v1.0.2) dirlist : INFO Wrote 224230 lines in 0:09:48.715896 automactc : INFO Running FIREFOX (v1.0.2) automactc : ERROR mod_firefox_v102 failed: ['Traceback (most recent call last):\n File "automactc.py", line 351, in modExec\n import_module(modImport)\n File "/System/Library/Frameworks/Python.framework/Versions/2.7/lib/python2.7/importlib/__init__.py", line 37, in import_module\n __import__(name)\n File "/Users/ujpadmin/automactc/modules/mod_firefox_v102.py", line 241, in <module>\n module(firefox_location)\n File "/Users/ujpadmin/automactc/modules/mod_firefox_v102.py", line 215, in module\n get_firefox_version(c)\n File "/Users/ujpadmin/automactc/modules/mod_firefox_v102.py", line 56, in get_firefox_version\n ver = config.get(\'Compatibility\',\'lastversion\')\n File "/System/Library/Frameworks/Python.framework/Versions/2.7/lib/python2.7/ConfigParser.py", line 607, in get\n raise NoSectionError(section)\nNoSectionError: No section: \'Compatibility\'\n'] automactc : INFO Running INSTALLHISTORY (v1.0.0) automactc : INFO Running MRU (v1.0.2) automactc : INFO Running QUARANTINES (v1.0.2) automactc : INFO Running QUICKLOOK (v1.0.1) automactc : INFO Running SAFARI (v1.0.3) automactc : INFO Running SPOTLIGHT (v1.0.2) automactc : INFO Running SSH (v1.0.2) automactc : INFO Running SYSLOG (v1.0.0) automactc : INFO Running SYSTEMINFO (v1.0.4) automactc : INFO Running TERMINALSTATE (v1.0.0) automactc : INFO Running USERS (v1.1.0) automactc : INFO Running UTMPX (v1.0.0) automactc : INFO Finished program at 2020-05-18 07:55:36.612120+00:00. automactc : INFO Total runtime: 0:09:57.844622. mewtwo:automactc ujpadmin$ 一部エラーになった,5分程度かかった. **取得したデータを確認する [#redce5b3] AutoMacTCを実行した結果は,GZIPファイルで保存されているので,その中身を確認する. $ ls -lah🆑 total 10M drwxr-xr-x 13 ujpadmin staff 442 5 19 01:09 . drwxr-xr-x+ 22 ujpadmin staff 748 5 19 00:57 .. -rw-r--r-- 1 ujpadmin staff 8.1K 5 19 00:04 .DS_Store drwxr-xr-x 12 ujpadmin staff 408 5 18 16:35 .git -rw-r--r-- 1 ujpadmin staff 5.1K 5 18 16:35 CHANGELOG.md -rw-r--r-- 1 ujpadmin staff 1.3K 5 18 16:35 LICENSE -rw-r--r-- 1 ujpadmin staff 14K 5 18 16:35 README.md -rw-r--r-- 1 root staff 9.9M 5 18 23:58 forensics_tar.gz🈁 -rw-r--r-- 1 ujpadmin staff 25K 5 18 16:35 automactc.py drwxr-xr-x 6 ujpadmin staff 204 5 18 16:35 licenses drwxr-xr-x 50 ujpadmin staff 1.7K 5 18 16:55 modules drwxr-xr-x 14 ujpadmin staff 476 5 18 18:14 pokemonsay drwxr-xr-x 5 ujpadmin staff 170 5 18 17:12 report [mewtwo:ujpadmin 01:09:51 ~/automactc ] $ tar xvfでGZIPファイルを展開する. 展開したファイルは次の通り.(ファイル名が長いのでリネーム) $ ls -la🆑 total 77584 drwxr-xr-x 30 ujpadmin staff 1020 5 19 01:10 . drwxr-xr-x 13 ujpadmin staff 442 5 19 01:10 .. -rw-r--r-- 1 ujpadmin staff 1154822 5 18 23:48 forensics_asl.csv -rw-r--r-- 1 ujpadmin staff 260688 5 18 23:48 forensics_autoruns.csv -rw-r--r-- 1 ujpadmin staff 20971 5 18 23:48 forensics_bash.csv -rw-r--r-- 1 ujpadmin staff 160 5 18 23:48 forensics_browser_chrome_downloads.csv🈁 -rw-r--r-- 1 ujpadmin staff 1390 5 18 23:48 forensics_browser_chrome_history.csv🈁 -rw-r--r-- 1 ujpadmin staff 253 5 18 23:48 forensics_browser_chrome_profiles.csv🈁 -rw-r--r-- 1 ujpadmin staff 383 5 18 23:58 forensics_browser_firefox_downloads.csv🈁 -rw-r--r-- 1 ujpadmin staff 7657 5 18 23:58 forensics_browser_firefox_history.csv🈁 -rw-r--r-- 1 ujpadmin staff 3499 5 18 23:58 forensics_browser_safari_downloads.csv🈁 -rw-r--r-- 1 ujpadmin staff 944727 5 18 23:58 forensics_browser_safari_history.csv🈁 -rw-r--r-- 1 ujpadmin staff 42074 5 18 23:48 forensics_coreanalytics.csv -rw-r--r-- 1 ujpadmin staff 63843663 5 18 23:58 forensics_dirlist.csv -rw-r--r-- 1 ujpadmin staff 7143 5 18 23:58 forensics_installhistory.csv -rw-r--r-- 1 ujpadmin staff 1213133 5 18 23:48 forensics_lsof.csv -rw-r--r-- 1 ujpadmin staff 14770 5 18 23:58 forensics_mru.csv -rw-r--r-- 1 ujpadmin staff 2335 5 18 23:48 forensics_netstat.csv -rw-r--r-- 1 ujpadmin staff 29418 5 18 23:48 forensics_pslist.csv -rw-r--r-- 1 ujpadmin staff 4193 5 18 23:58 forensics_quarantines.csv -rw-r--r-- 1 ujpadmin staff 29264 5 18 23:58 forensics_quicklook.csv -rw-r--r-- 1 ujpadmin staff 25970 5 18 23:58 forensics_runtime.log -rw-r--r-- 1 ujpadmin staff 42 5 18 23:58 forensics_spotlight.csv -rw-r--r-- 1 ujpadmin staff 45 5 18 23:58 forensics_ssh.csv -rw-r--r-- 1 ujpadmin staff 833361 5 18 23:58 forensics_syslog.csv -rw-r--r-- 1 ujpadmin staff 357 5 18 23:58 forensics_systeminfo.csv -rw-r--r-- 1 ujpadmin staff 601157 5 18 23:58 forensics_terminalstate.csv -rw-r--r-- 1 ujpadmin staff 4329 5 18 23:58 forensics_users.csv -rw-r--r-- 1 ujpadmin staff 649 5 18 23:58 forensics_utmpx.csv -rw-r--r-- 1 root staff 10327108 5 18 23:58 forensics_tar.gz $ ブラウザは,Safari,Chrome,Firefoxに対応.Microsoft Edgeなどには対応してない模様. **ログファイルの説明 [#f5f8ceb8] |asl|Apple System Log Managerのログファイル.| |autoruns|launchdによる自動起動プロセスのログ.| |bash|コマンドヒストリを実行日時ごとに取得.| |browser_chrome_downloads|Google Chromeのダウンロードリスト.| |browser_chrome_history|Google Chromeの訪問履歴.| |browser_chrome_profiles|Google Chromeのプロファイル.| |browser_firefox_downloads|Mozilla Firefoxのダウンロードリスト.| |browser_firefox_history|Mozilla Firefoxの訪問履歴.| |browser_safari_downloads|Safariのダウンロード履歴.| |browser_safari_history|Safariの訪問履歴| |coreanalytics|Apple診断プログラムの実行内容| |dirlist|ディスク全体のファイルとディレクトリリスト.| |installhistory|プログラムのインストール履歴.| |lsof|コマンド実行時のファイルオープンリスト.| |mru|SFLとMRUのplistを解析.SFLはSharedFileList.MRUは,Most Recentry Usedのことで,最近のアプリ実行履歴.| |netstat|ネットワーク情報| |pslist|プロパティリスト.| |quarantines|ダウンロードしたファイルの状態.一部は,WindowsのZoneInfoに近い感じ.| |quicklook|Quicklooksのデータベース.| |runtime.log|AutoMacTCの実行ログ?| |spotlight|macOSに付いている全文検索エンジンのSpotLightのトップ検索.| |ssh|各ユーザーのknown_hostsおよびauthorized_keysファイルの解析| |syslog|macosの場合,syslog.logファイルの解析.| |systeminfo|現在のIPアドレスやMacのシリアルNo.やホスト名など.| |terminalstate|Terminalの保存状態のファイル.| |users|システム上の現在のユーザーと削除されたユーザーのリスト| |utmpx|端末上のユーザーセッションのリスト)|
編集の要約:
Q & A 認証:
ページ更新時は次の質問にお答えください。(プレビュー時は必要ありません)
Q:
「大阪」の読みがな?(ひらがなで)
A:
お名前:
タイムスタンプを変更しない
テキスト整形のルールを表示する
添付ファイル
:
Counter: 1128, today: 2, yesterday: 0
広告スペース
検索用語を入力
検索フォームを送信
Web
www.ujp.jp