dfir⭐ 3,683 GitHub Stars🎯 Đánh Giá 8.5/10
Xem Kho Mã Nguồn GitHub

Chainsaw

WithSecureOpenSource/chainsaw • Rust • GPL-3.0

Chainsaw là công cụ phân tích pháp y Windows hiệu năng cao, hỗ trợ truy vấn nhanh các tệp EVTX và artifacts hệ thống bằng quy tắc Sigma, tối ưu cho điều tra sự cố và săn tìm mối đe dọa.

⚡ Giá trị thực tiễn:Thay thế hoàn hảo hoặc bổ trợ cho: Splunk ES, ELK Stack (cho mục đích triage nhanh), CrowdStrike Falcon (phần phân tích offline), Tenable Nessus (phần kiểm tra cấu hình)

An Toàn Chuỗi Cung Ứng: Đạt Tiêu Chuẩn

✅ VERIFIED CLEAN / AN TOÀN

Chainsaw được viết bằng Rust, giảm thiểu rủi ro bộ nhớ. Tuy nhiên, người dùng nên xác thực checksum của các bản phát hành binary và kiểm tra tính toàn vẹn của các bộ quy tắc Sigma bên thứ ba trước khi nạp vào công cụ.

Ma Trận Đánh Giá Năng Lực Thực Chiến (Cyber Ops Scorecard)
Điểm Tổng Hợp:8.5 / 10
Dễ triển khai & Cấu hình8.0 / 10

Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ

Tối ưu tài nguyên & Hiệu năng8.5 / 10

Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song

Năng lực thực chiến chuyên sâu9.0 / 10

Độ chính xác cao, ít false positive, tính năng mở rộng tốt

Độ ổn định & Cộng đồng8.5 / 10

Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực

✓ Ưu Điểm Nổi Bật
  • •Mã nguồn mở minh bạch
  • •Cộng đồng kiểm nghiệm rộng rãi
  • •Tối ưu hóa hiệu năng tốt
⚠️ Lưu Ý & Giới Hạn
  • •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
Năng Lực Kỹ Thuật & Điểm Mạnh Cốt Lõi
✓Hỗ trợ mạnh mẽ Sigma detection rules để phát hiện hành vi độc hại
✓Khả năng tìm kiếm và trích xuất artifacts pháp y (MFT, Registry, Shimcache, SRUM)
✓Kiến trúc tối ưu hóa hiệu năng, xử lý hàng GB log trong thời gian ngắn
✓Hỗ trợ đa dạng định dạng đầu ra (JSON, CSV, ASCII Table) phục vụ báo cáo
✓Tích hợp TAU Engine để gắn thẻ (tagging) logic phát hiện thông minh

1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#

Chainsaw hoạt động như một công cụ 'first-response' độc lập, không yêu cầu cơ sở dữ liệu trung tâm. Nó sử dụng thư viện evtx (Rust) để parse log trực tiếp từ tệp tin. Luồng dữ liệu: [Input EVTX/Artifacts] -> [Chainsaw Parser] -> [Sigma/Custom Rule Engine] -> [Output Formatter].

2. Ma Trận Đánh Giá & Điểm Khác Biệt#

So với ELK/Splunk, Chainsaw vượt trội ở tính di động (portable) và không tốn tài nguyên index. Nó thay thế hoàn hảo cho các script PowerShell chậm chạp trong việc quét hàng loạt tệp log.

3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#

  • Build từ nguồn: cargo build --release.
  • Cấu hình: Sử dụng file mapping YAML để ánh xạ các trường trong log với quy tắc Sigma. Đảm bảo các đường dẫn tới thư mục rules/ và sigma/ được chỉ định chính xác qua flag -r và -s.

4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#

  • hunt: Chế độ săn tìm dựa trên quy tắc.
  • search: Chế độ tìm kiếm chuỗi/regex đơn giản.
  • -s: Đường dẫn tới bộ quy tắc Sigma.
  • -m: File mapping để ánh xạ trường log.
  • --json: Xuất kết quả định dạng JSON để tích hợp vào pipeline khác.

5. Kịch Bản Thực Chiến#

  • Kịch bản 1 (SOC): Tự động hóa quét log định kỳ trên các máy chủ quan trọng để phát hiện dấu hiệu leo thang đặc quyền.
  • Kịch bản 2 (IR): Sử dụng chainsaw hunt trên bản sao của ổ cứng bị xâm nhập để tìm kiếm các dấu hiệu của CobaltStrike hoặc Mimikatz thông qua các quy tắc Sigma có sẵn.

6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#

  • Luôn sử dụng --release khi build để đạt hiệu năng tối đa.
  • Cẩn trọng với các file log quá lớn; hãy sử dụng --from và --to để giới hạn phạm vi thời gian điều tra, tránh tràn bộ nhớ.

Công Cụ Cùng Chuyên Mục dfir

🔍 DFIR

Hayabusa

(Yamato-Security/hayabusa)⭐ 3,388🎯 Điểm 8.5/10

Hayabusa là công cụ DFIR hiệu năng cao viết bằng Rust, chuyên phân tích Windows Event Logs dựa trên quy tắc Sigma để tạo timeline và săn tìm mối đe dọa (threat hunting) quy mô lớn.

💻 Rust📜 AGPL-3.0
WindowsLinux (Ubuntu/Debian)macOS
Verified Safe⚡ Thay thế: Splunk Enterprise Security, CrowdStrike Falcon Insight, Tenable Nessus (phần log analysis), Microsoft Sentinel (phần local log parsing)
🔍 DFIR

Digital-Forensics-Guide

(mikeroyal/Digital-Forensics-Guide)⭐ 3,176🎯 Điểm 8.5/10

Digital-Forensics-Guide là kho lưu trữ tri thức toàn diện về DFIR, tổng hợp các công cụ, tài liệu, chứng chỉ và quy trình thực chiến cho điều tra số và ứng cứu sự cố.

💻 Python📜 Open Source
Linux (Ubuntu/Debian)WindowsmacOS
Verified Safe⚡ Thay thế: Các bộ tài liệu đào tạo thương mại, các khóa học SANS đắt đỏ, hoặc các tài liệu hướng dẫn nội bộ của các hãng bảo mật lớn.
⚙️ Thông Số Kỹ Thuật
Đánh giá GitHub⭐ 3,683 Stars
Mức độ an toàn
✅ Đã kiểm chứng
Ngôn ngữ chínhRust
Giấy phép (License)GPL-3.0
Forks / Issues🍴 310 / ⚠️ 4
Hệ điều hành / Nền tảng:
Linux (Ubuntu/Debian)WindowsmacOSDocker Container