尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

Anthropic-Cybersecurity-Skills 实战:使用 Autopsy 与 The Sleuth Kit 对磁盘镜像进行全流程取证分析

Anthropic-Cybersecurity-Skills 实战:使用 Autopsy 与 The Sleuth Kit 对磁盘镜像进行全流程取证分析 Anthropic-Cybersecurity-Skills 实战使用 Autopsy 与 The Sleuth Kit 对磁盘镜像进行全流程取证分析【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读本技能analyzing-disk-image-with-autopsy来自 Anthropic-Cybersecurity-Skills 开源技能库digital-forensics 子领域面向 AI 安全 Agent 与取证分析人员提供一套基于 Autopsy 4.x 与 The Sleuth KitTSK的结构化磁盘取证工作流从案件创建、镜像校验、Ingest 模块配置到删除文件恢复、关键词搜索、时间线重建与可视化报告生成全程可用 GUI 或 CLI乃至仓库内置的 Python 自动化脚本执行。读完本文你将掌握对 rawdd、E01、AFF 格式磁盘镜像做端到端取证分析的标准操作并能把结果输出为可供法律、管理层等非技术干系人直接使用的结构化报告。一、技能定位何时使用本工作流根据本技能前部元数据name: analyzing-disk-image-with-autopsy的声明本技能适用于以下典型情境手头有取证磁盘镜像需要对其内容进行结构化、可复现的分析调查过程中需要删除文件恢复、关键词检索与时间线分析非技术干系人法务、管理层、执法部门需要基于取证证据的可视化报告需要检查文件系统元数据、已删除文件与内嵌工件Artifact需要将多张磁盘镜像组织为同一案件Case进行综合研判。技能元数据中还将本技能映射到了两个主流安全框架便于在监管合规语境下引用框架映射项含义NIST CSF 2.0RS.AN-03分析对检测到的活动进行深入分析以理解影响与范围NIST CSF 2.0DE.AE-02异常与事件分析分析事件与异常评估其潜在影响NIST CSF 2.0RS.MA-01缓解实施遏制与缓解措施并记录结果MITRE ATTCKT1005本地数据收集、T1074.001本地暂存、T1070.004文件删除日志清理、T1083文件与目录发现覆盖攻击者数据收集、暂存、反取证与信息发现行为这意味着本技能既是一份取证操作手册也是组织在建设 NIST CSF 2.0 响应能力、识别 ATTCK 对抗行为时的可复用知识资产。二、前置条件与运行环境在开始任何分析前先确认环境满足本技能列出的前提条件要求说明Autopsy4.xWindows 版或 4.x TSKLinux 版GUI 分析平台底层依赖 TSK磁盘镜像rawdd、E01EnCase或 AFF 格式本技能全部命令以 raw 镜像为例内存最低 8GB大镜像建议 16GB决定 Ingest 与时间线渲染的流畅度JavaJRE 8Autopsy GUI 运行依赖磁盘空间案件数据库约为镜像体积的 23 倍Autopsy 会构建 SQLite 数据库与索引哈希库NSRL、known-bad 哈希集用于文件已知/恶意识别与过滤注意所谓案件数据库体积为镜像的 23 倍是本技能给出的经验基准实际占用取决于 Ingest 模块开启数量与文件总量大镜像分析前请务必预留充足磁盘空间。三、安装 Autopsy 与配置环境3.1 Linux 安装apt# 安装 Sleuth Kit 与 Autopsy sudo apt-get install autopsy sleuthkit3.2 Linux 手动安装 Autopsy 4.x GUI 版# 从官方发布渠道获取 Autopsy 4.x 压缩包以下为示例命令URL 请以官方 releases 页面为准 wget autopsy-4.x-release.zip-url unzip autopsy-4.x.zip -d /opt/autopsy # 启动 Autopsy--nosplash 跳过启动画面便于脚本化/远程场景 /opt/autopsy/bin/autopsy --nosplash3.3 Windows 安装Windows 下运行官方 MSI 安装包源自 sleuthkit.org 发布渠道即可安装完成后从开始菜单启动 Autopsy。3.4 关键点Autopsy 与 TSK 的分工Autopsy 是图形化的取证分析平台而 The Sleuth Kit 是其底层的命令行工具集。两者互补GUI 适合交互式深度分析与报告生成CLI 适合脚本化、可重复的批量处理。本技能在 GUI 流程之外始终同步给出 TSK CLI 等价命令而仓库配套脚本 scripts/agent.py 正是把这两者打通为一条自动化管线的实现后续章节会结合源码展开。四、创建案件并导入磁盘镜像4.1 Autopsy GUI 建案流程1. 启动 Autopsy New Case 2. 填写案件名CASE-2024-001-Workstation 3. 设置 Base Directory/cases/case-2024-001/autopsy/ 4. 填写 Case Number、Examiner Name 5. 点击 Add Data Source 6. 选择 Disk Image or VM File 7. 浏览并选择/cases/case-2024-001/images/evidence.dd 8. 选择原系统的时区Time Zone 9. 配置 Ingest 模块见第五章4.2 用 TSK CLI 先校验镜像再入库在把镜像交给 Autopsy 之前先用 CLI 验证镜像完整性与分区结构可避免建案后发现镜像损坏的返工# 查看镜像基本信息格式、大小、校验方式 img_stat /cases/case-2024-001/images/evidence.dd # 列出镜像内的分区表 mmls /cases/case-2024-001/images/evidence.dd # 输出示例DOS 分区表512 字节扇区 # DOS Partition Table # Offset Sector: 0 # Units are in 512-byte sectors # Slot Start End Length Description # 00: ----- 0000000000 0000002047 0000002048 Primary Table (#0) # 01: 00:00 0000002048 0001026047 0001024000 NTFS (0x07) # 02: 00:01 0001026048 0976771071 0975745024 NTFS (0x07) # 列出某分区扇区偏移 2048根目录下的文件 fls -o 2048 /cases/case-2024-001/images/evidence.dd4.2.1 分区偏移-o为什么如此关键从上例可见mmls输出的每个分区都有明确的起始扇区号Start。后续所有 TSK 工具fls、icat、istat、srch_strings、sigfind、mactime都需要用-o offset指明目标分区的扇区偏移否则工具会从镜像第 0 扇区主引导记录/MBR 区域开始解析无法正确读取 NTFS 等文件系统。这一点在仓库脚本 scripts/agent.py 中体现得尤为直接analyze_image遍历mmls解析出的分区列表只对描述中包含NTFS或Linux的分区取其start字段作为偏移量继续后续操作对应 agent.py 第 160-194 行。4.2.2 mmls 的参考语法详见 references/api-reference.mdmmls image_file # 自动探测分区表类型 mmls -t dos image_file # 强制按 DOS 分区表解析 mmls -t gpt image_file # 强制按 GPT 分区表解析输出中Slot是分区槽位Start/End/Length单位为扇区512 字节Description标注分区类型如NTFS (0x07)。当镜像包含 GPT 分区表而工具自动探测失败时-t gpt即可解决。五、配置并运行 Ingest 模块5.1 推荐启用的 Ingest 模块清单Autopsy 的 Ingest 模块是在镜像导入时自动运行的插件其分析质量直接决定后续检索与恢复能力。本技能推荐启用以下模块Ingest 模块功能Recent Activity提取浏览器历史、下载记录、Cookies、书签Hash Lookup与 NSRL 及已知恶意哈希集比对File Type Identification按文件签名而非扩展名识别类型Keyword Search对内容建立全文检索索引Email Parser从 PST、MBOX、EML 中提取邮件Extension Mismatch Detector找出扩展名与真实类型不符的文件Exif Parser提取图片 EXIF 元数据GPS、相机、时间戳Encryption Detection识别加密文件与加密容器Interesting Files Identifier依据自定义规则集标记可疑文件Embedded File Extractor从 ZIP、Office 文档、PDF 中提取内嵌文件Picture Analyzer用 PhotoDNA 或哈希匹配对图片分类Data Source Integrity在 Ingest 期间校验镜像哈希5.2 配置 NSRL 哈希集以过滤已知软件NSRLNational Software Reference Library是 NIST 维护的已知软件哈希库可用于在结果中过滤掉操作系统自带文件从而大幅缩小人工审查范围# 下载 NSRL RDS官方地址见 NIST 软件质量组页面以下为示例 wget rds_modernm.zip-url unzip rds_modernm.zip -d /opt/autopsy/hashsets/ # 导入 Autopsy # Tools Options Hash Sets Import 选择 NSRLFile.txt # 将导入的哈希集标记为 Known用于过滤已知的正常文件同时可在 Autopsy 中导入自定义 known-bad 哈希集如恶意软件样本哈希Hash Lookup 模块会把命中结果直接标记出来供后续按证据等级标签化。六、文件系统分析与删除文件恢复6.1 GUI 浏览与识别已删除文件在 Autopsy 的树形结构中展开Data Sources evidence.dd vol2 (NTFS)即可浏览目录树已删除文件会在文件名上以 X 标记。Autopsy 同时展示文件的元数据时间戳、大小、inode右键即可选择恢复或导出。6.2 用 TSK CLI 进行定向恢复# 递归列出已删除文件-r 递归-d 仅删除项 fls -rd -o 2048 /cases/case-2024-001/images/evidence.dd # 按 inode 恢复单个已删除文件14523 为示例 inode icat -o 2048 /cases/case-2024-001/images/evidence.dd 14523 /cases/case-2024-001/recovered/deleted_document.docx # 将某目录下全部文件提取出来 tsk_recover -o 2048 -d /Users/suspect/Documents \ /cases/case-2024-001/images/evidence.dd \ /cases/case-2024-001/recovered/documents/ # 获取文件详细元数据 istat -o 2048 /cases/case-2024-001/images/evidence.dd 14523 # 输出包含创建、修改、访问、MFT 变更四个时间戳文件大小数据区data runs位置6.2.1 fls 的参考语法与标记详见 references/api-reference.mdfls -o offset image # 列出根目录 fls -r -o offset image # 递归列出 fls -rd -o offset image # 仅列出已删除项递归 fls -m / -r -o offset image # 以 bodyfile 格式输出供 mactime 使用参数含义-r递归列出-d仅显示已删除条目-D仅显示目录-m /以 bodyfile 格式输出并指定挂载点-o分区扇区偏移fls输出中*前缀表示已删除条目d/表示目录r/r表示常规文件条目中包含 inode 编号。6.2.2 istat 输出包含的信息详见 references/api-reference.mdMFT 条目编号与序列号文件的创建Born、修改Modified、访问Accessed、MFT 变更Changed四时间戳文件大小与数据区data runs位置NTFS 属性列表$STANDARD_INFORMATION、$FILE_NAME、$DATA等。四个时间戳的差异本身即是重要的取证线索例如创建时间与修改时间差距过大、或 MFT 变更时间晚于修改时间都可能暗示文件被篡改或移动。6.2.3 icat 的扩展用法icat -o offset image inode recovered_file # 按 inode 提取文件内容 icat -r -o offset image inode file # 连同 slack 空间一起恢复-r参数会将文件末尾到扇区边界的 slack 空间一并恢复往往能捞出文件正式内容之外的残留数据如被覆盖前的部分文本。6.3 仓库脚本中的恢复流程对照仓库配套脚本 scripts/agent.py 将上述 CLI 流程封装成了可复用的 Python 函数可作为 Agent 自动化取证的参考实现脚本函数底层 TSK 工具位置get_image_infoimg_statagent.py 第 21-31 行list_partitionsmmlsagent.py 第 34-49 行list_filesflsagent.py 第 52-82 行list_deleted_filesfls -rdagent.py 第 85-94 行recover_fileicatagent.py 第 97-107 行get_file_metadataistatagent.py 第 110-113 行从源码结构看list_files会解析fls输出的每一行通过*前缀识别deleted状态并从元数据中抽取 inode 编号这正是把 CLI 文本输出转成结构化 JSON 数据的过程recover_file则直接以二进制方式写回icat的输出流agent.py 第 97-107 行保证了恢复文件的字节级完整性。七、关键词搜索与证据标记7.1 GUI 关键词检索与正则1. 打开 Keyword Search 面板 Ad Hoc Keyword Search 2. 输入检索词信用卡卡号模式、SSN 正则、邮箱地址等 3. 信用卡卡号正则示例\b(?:4[0-9]{12}(?:[0-9]{3})?|5[1-5][0-9]{14})\b 4. SSN 正则示例\b\d{3}-\d{2}-\d{4}\b 5. 审查结果 右键点击条目 Add Tag 6. 建立标签体系Evidence-Critical、Evidence-Supporting、Requires-Review 7. 为标记条目添加注释记录其与案件的关联性7.2 CLI 关键词与签名搜索# 提取可打印字符串并按关键词过滤-a 提取 ASCII 字符串-o 指定分区偏移 srch_strings -a -o 2048 /cases/case-2024-001/images/evidence.dd | \ grep -iE (password|secret|confidential) /cases/case-2024-001/keyword_hits.txt # 在扇区层面搜索文件签名25504446 %PDF 头 sigfind -o 2048 /cases/case-2024-001/images/evidence.dd 25504446srch_strings支持-t d参数在输出中附带十进制的文件内偏移references/api-reference.md便于精确定位关键词出现在哪个扇区。仓库脚本中的 search_keywordsagent.py 第 141-151 行 与 find_file_signatureagent.py 第 154-157 行 分别封装了这两条命令直接返回命中的字符串列表或签名搜索输出方便 Agent 做进一步处理。7.3 常用文件签名速查详见 references/api-reference.mdHex 签名文件类型FFD8FFJPEG89504E47PNG25504446PDF504B0304ZIP / DOCX / XLSXD0CF11E0OLEDOC / XLS这些签名与sigfind配合可用于在未分配空间中定位被删除文档的残留头部是文件雕刻File carving的基础。八、时间线构建与报告生成8.1 Autopsy Timeline 视图1. 打开时间线Tools Timeline 2. 选择关注的时间范围如事件发生窗口 3. 按事件类型过滤File Created / Modified / Accessed / Web Activity 4. 放大可疑时间段逐项检查 5. 将时间线事件导出为 CSV 供外部关联分析时间线是回答什么时间发生了什么这一核心取证问题的关键视图尤其适合在案件初期快速锁定恶意活动窗口。8.2 用 mactime 生成 CLI 时间线# 生成 bodyfile-m / 指定挂载点供 mactime 解析路径 fls -r -m / -o 2048 /cases/case-2024-001/images/evidence.dd /cases/case-2024-001/bodyfile.txt # 由 bodyfile 生成 CSV 时间线 mactime -b /cases/case-2024-001/bodyfile.txt -d /cases/case-2024-001/timeline.csv # 按日期范围过滤聚焦事件窗口 mactime -b /cases/case-2024-001/bodyfile.txt \ -d 2024-01-15..2024-01-20 /cases/case-2024-001/incident_timeline.csv8.2.1 mactime 参考语法与输出列详见 references/api-reference.mdmactime -b bodyfile -d timeline.csv # 基础时间线 mactime -b bodyfile -d 2024-01-15..2024-01-20 filtered.csv # 按日期范围过滤 mactime -b bodyfile -z UTC -d timeline_utc.csv # 指定时区UTCCSV 输出列为Date,Size,Type,Mode,UID,GID,Meta,File Name在跨时区案件中务必用-z显式指定时区如-z UTC否则时间线中的时间戳会因时区默认值产生系统性偏差。8.2.2 脚本化时间线管线仓库脚本 agent.py 中create_bodyfile第 116-126 行负责生成 bodyfilegenerate_timeline第 129-138 行负责调用mactime生成 CSV并支持传入start_date..end_date做窗口过滤——这与上文 CLI 流程一一对应可在无人值守的自动化调查中复用。8.3 生成可视化报告1. Generate Report HTML Report 2. 选择已标记的证据条目与数据源 3. 配置报告章节文件列表、关键词命中、时间线 4. 导出到 /cases/case-2024-001/reports/HTML 报告是把取证结论交付给法务、管理层或执法机构的最终载体建议在生成前完成全部证据标记与注释保证报告内容与标签体系一致。九、核心概念速览概念说明Ingest Modules数据源导入时自动运行的解析插件负责工件提取与索引构建MFTMaster File TableNTFS 元数据主表记录所有文件条目及其属性文件雕刻File carving依据文件签名从未分配空间恢复文件哈希过滤Hash filtering用 NSRL 或自定义哈希集排除已知正常文件、标记已知恶意文件时间线分析对文件系统与用户活动事件做时间顺序重构删除文件恢复恢复目录项已被移除但数据区仍存留的文件关键词索引基于全部文件内容含 slack 空间建立的全文检索索引工件提取自动化解析浏览器、邮件、注册表及操作系统特有工件其中关键词索引与文件雕刻是 Autopsy 区别于普通文件浏览器的核心能力前者保证即使在文件系统索引损坏的情况下仍可按内容命中数据后者则是删除文件恢复的最后防线。十、工具与系统清单工具用途Autopsy开源的 GUI 取证分析平台The Sleuth KitTSKAutopsy 底层的命令行取证工具集fls列出镜像中文件与目录含已删除条目icat按 inode 号提取文件内容mactime由 TSK bodyfile 生成时间线mmls显示镜像分区布局NSRLNIST 已知软件哈希库用于识别已知文件sigfind在扇区层面搜索文件签名十一、典型实战场景场景 1员工数据窃取调查导入员工工作站镜像运行全部 Ingest 模块搜索公司机密文件名与关键词在 Recent Activity 中检查 USB 连接工件核查云存储客户端痕迹复查已删除文件中是否存在数据暂存Data staging证据最终为法务团队生成 HTML 报告。场景 2恶意软件感染取证添加受害系统镜像启用 Extension Mismatch 与 Encryption Detection 模块检查 prefetch 目录中的执行痕迹搜索已知恶意软件哈希围绕感染窗口构建时间线提取可疑可执行文件送往沙箱进一步分析。场景 3儿童剥削材料CSAM调查导入镜像时启用 PhotoDNA 与 Project VIC 哈希集运行 Picture Analyzer 模块将所有图片哈希与已知恶意数据库比对按严重程度对命中项标记与分类生成带监管链Chain of custody记录的执法报告。场景 4知识产权纠纷在同一案件中将多张员工磁盘镜像作为独立数据源导入对专有术语与项目名做关键词检索比较各数据源间的文件哈希构建展示文件访问与传输模式的时间线导出证据供法律审查。十二、结构化输出模板本技能定义了统一的案件分析摘要输出格式便于 Agent 或分析师把大量调查结果收敛为一页可读摘要Autopsy Case Analysis Summary: Case: CASE-2024-001-Workstation Image: evidence.dd (500GB NTFS) Partitions: 2 (System Reserved Primary) Total Files: 245,832 Deleted Files: 12,456 (recoverable: 8,234) Ingest Results: Hash Matches (Known Bad): 3 files Extension Mismatches: 17 files Keyword Hits: 234 across 45 files Encrypted Files: 5 containers detected EXIF Data Extracted: 1,245 images with metadata Tagged Evidence: Critical: 12 items Supporting: 34 items Review: 67 items Timeline Events: 1,234,567 entries (filtered to incident window: 892) Report: /cases/case-2024-001/reports/autopsy_report.html十三、仓库配套资源参考文档与自动化脚本围绕本技能仓库提供了两份可直接引用的配套资源命令参考文档skills/analyzing-disk-image-with-autopsy/references/api-reference.md对mmls、fls、icat、istat、mactime、img_stat、sigfind、srch_strings的全部参数、输出格式与常见文件签名做了系统整理是与本文配合的速查手册。自动化分析脚本skills/analyzing-disk-image-with-autopsy/scripts/agent.py一个纯 Python 3 实现、仅依赖 TSK CLI 工具的取证 Agent运行方式如下python3 skills/analyzing-disk-image-with-autopsy/scripts/agent.py disk_image.dd [case_directory]脚本核心流程analyze_imageagent.py 第 160-194 行依次执行img_stat读取镜像信息 →mmls枚举分区 → 对 NTFS/Linux 分区递归执行fls统计文件与删除项 → 生成 bodyfile →mactime生成时间线 → 最终把镜像信息、分区列表、文件统计、时间线路径汇总为analysis_summary.json输出到案件目录。未指定案件目录时脚本默认使用环境变量AUTOPSY_CASE_DIR或系统临时目录下的autopsy_caseagent.py 第 206 行。从源码结构可以推断该脚本的设计意图是让 AI Agent 无需 GUI 即可完成镜像信息 → 分区 → 文件清单含删除项统计→ 时间线的一站式初检其 JSON 输出可直接被下游工具或大模型进一步分析是 GUI 工作流的有力补充。十四、技能本体文件本技能的主体定义位于 skills/analyzing-disk-image-with-autopsy/SKILL.md采用 agentskills.io 开放标准编写frontmatter 中声明了技能名称、适用领域digital-forensics、标签forensics、autopsy、disk-analysis、sleuth-kit、file-recovery、artifact-analysis、版本1.0、作者与 Apache-2.0 许可证并完成 NIST CSF 2.0 与 MITRE ATTCK 的框架映射可作为 Agent 技能包直接加载使用。结语本技能把磁盘镜像取证从零散的 CLI 操作整理为一条从建案、校验、Ingest、恢复、检索到时间线与报告的标准流水线并同时覆盖 GUI 与 CLI 两条路径。配合仓库内的命令参考文档与自动化脚本无论是人工调查还是 AI Agent 驱动的自动化取证都能在保持证据链完整的前提下快速产出结构化的可交付结论。分析务必只针对你拥有或获得明确书面授权的系统开展并遵守所在地法律与取证规范。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表