Chainsaw
WithSecureOpenSource/chainsaw • Rust • GPL-3.0
Chainsaw là công cụ phân tích pháp y Windows hiệu năng cao, hỗ trợ truy vấn nhanh các tệp EVTX và artifacts hệ thống bằng quy tắc Sigma, tối ưu cho điều tra sự cố và săn tìm mối đe dọa.
An Toàn Chuỗi Cung Ứng: Đạt Tiêu Chuẩn
Chainsaw được viết bằng Rust, giảm thiểu rủi ro bộ nhớ. Tuy nhiên, người dùng nên xác thực checksum của các bản phát hành binary và kiểm tra tính toàn vẹn của các bộ quy tắc Sigma bên thứ ba trước khi nạp vào công cụ.
Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ
Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song
Độ chính xác cao, ít false positive, tính năng mở rộng tốt
Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực
- •Mã nguồn mở minh bạch
- •Cộng đồng kiểm nghiệm rộng rãi
- •Tối ưu hóa hiệu năng tốt
- •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#
Chainsaw hoạt động như một công cụ 'first-response' độc lập, không yêu cầu cơ sở dữ liệu trung tâm. Nó sử dụng thư viện evtx (Rust) để parse log trực tiếp từ tệp tin. Luồng dữ liệu: [Input EVTX/Artifacts] -> [Chainsaw Parser] -> [Sigma/Custom Rule Engine] -> [Output Formatter].
2. Ma Trận Đánh Giá & Điểm Khác Biệt#
So với ELK/Splunk, Chainsaw vượt trội ở tính di động (portable) và không tốn tài nguyên index. Nó thay thế hoàn hảo cho các script PowerShell chậm chạp trong việc quét hàng loạt tệp log.
3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#
- Build từ nguồn:
cargo build --release. - Cấu hình: Sử dụng file mapping YAML để ánh xạ các trường trong log với quy tắc Sigma. Đảm bảo các đường dẫn tới thư mục
rules/vàsigma/được chỉ định chính xác qua flag-rvà-s.
4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#
hunt: Chế độ săn tìm dựa trên quy tắc.search: Chế độ tìm kiếm chuỗi/regex đơn giản.-s: Đường dẫn tới bộ quy tắc Sigma.-m: File mapping để ánh xạ trường log.--json: Xuất kết quả định dạng JSON để tích hợp vào pipeline khác.
5. Kịch Bản Thực Chiến#
- Kịch bản 1 (SOC): Tự động hóa quét log định kỳ trên các máy chủ quan trọng để phát hiện dấu hiệu leo thang đặc quyền.
- Kịch bản 2 (IR): Sử dụng
chainsaw hunttrên bản sao của ổ cứng bị xâm nhập để tìm kiếm các dấu hiệu của CobaltStrike hoặc Mimikatz thông qua các quy tắc Sigma có sẵn.
6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#
- Luôn sử dụng
--releasekhi build để đạt hiệu năng tối đa. - Cẩn trọng với các file log quá lớn; hãy sử dụng
--fromvà--tođể giới hạn phạm vi thời gian điều tra, tránh tràn bộ nhớ.
Công Cụ Cùng Chuyên Mục dfir
Hayabusa là công cụ DFIR hiệu năng cao viết bằng Rust, chuyên phân tích Windows Event Logs dựa trên quy tắc Sigma để tạo timeline và săn tìm mối đe dọa (threat hunting) quy mô lớn.
Digital-Forensics-Guide là kho lưu trữ tri thức toàn diện về DFIR, tổng hợp các công cụ, tài liệu, chứng chỉ và quy trình thực chiến cho điều tra số và ứng cứu sự cố.