Análisis del Timeline de una evidencia con Plaso
Plaso, evolución de la herramienta conocida como log2timeline, es una herramienta desarrollada en Python que permite extraer la línea temporal de todos los eventos ocurridos en un sistema. Admite como como datos de entrada ficheros, discos virtuales, dispositivo de almacenamiento , algún punto de montaje o un volcado de imagen de disco. Como nota aclaratoria aunque la nueva herramienta pasa a denominarse Plaso, para ejecutarla se hará a través de "log2timeline.py" lo cual puede llegar a causar confusión.
Plaso nos ofrece un conjunto de herramientas, que de forma resumida son:
Contenido completo en fuente original SecurityArtWork
- log2timeline: extraer el timeline de todos los eventos.
- psort: procesamiento de los datos extraídos.
- pinfo: muestra los datos del fichero de almacenamiento Plaso.
- image_export: exporta ficheros de una imagen.
- Cuando se ejecutó la herramienta.
- Metadatos de los ficheros analizados de los datos de entrada.
- La información parseada.
- Número de eventos extraídos de los datos de entrada.
Contenido completo en fuente original SecurityArtWork
Via: blog.segu-info.com.ar
Análisis del Timeline de una evidencia con Plaso
Reviewed by Zion3R
on
9:54
Rating: