Digital-Forensics-Guide
mikeroyal/Digital-Forensics-Guide • Python • Open Source
Digital-Forensics-Guide là kho lưu trữ tri thức toàn diện về DFIR, tổng hợp các công cụ, tài liệu, chứng chỉ và quy trình thực chiến cho điều tra số và ứng cứu sự cố.
An Toàn Chuỗi Cung Ứng: Đạt Tiêu Chuẩn
Dự án là một kho lưu trữ tài liệu (curated list), không chứa mã thực thi nhị phân. Tuy nhiên, khi tải các công cụ được liệt kê, người dùng cần xác thực chữ ký số và checksum từ nguồn chính chủ để tránh rủi ro phần mềm độc hại.
Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ
Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song
Độ chính xác cao, ít false positive, tính năng mở rộng tốt
Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực
- •Mã nguồn mở minh bạch
- •Cộng đồng kiểm nghiệm rộng rãi
- •Tối ưu hóa hiệu năng tốt
- •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động (Architecture & Core Mechanics)#
Digital-Forensics-Guide hoạt động như một 'Knowledge Base' tập trung. Nó không phải là một phần mềm chạy trực tiếp mà là một khung tham chiếu (Framework Reference) giúp kỹ sư SOC/DFIR định hướng công cụ và quy trình. Luồng dữ liệu: Người dùng truy cập -> Tra cứu danh mục công cụ/tài liệu -> Áp dụng vào quy trình điều tra thực tế.
2. Ma Trận Đánh Giá & Điểm Khác Biệt#
So với các tài liệu rời rạc, dự án này cung cấp sự kết nối giữa lý thuyết (Sách/Chứng chỉ) và thực hành (Công cụ/Playbook). Điểm vượt trội là tính cập nhật và sự đa dạng của các công cụ từ miễn phí (Autopsy, Volatility) đến chuyên dụng (EnCase, FTK).
3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết Từng Bước (Step-by-Step Setup)#
Vì đây là kho tài liệu, việc 'cài đặt' chủ yếu là clone repo để lưu trữ offline:
git clone https://github.com/mikeroyal/Digital-Forensics-Guide.git- Sử dụng VSCode với extension 'Markdown PDF' để xuất bản thành tài liệu tra cứu cá nhân.
- Cài đặt các công cụ được liệt kê (ví dụ:
sudo apt install autopsyhoặcpip install volatility3).
4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh Trọng Yếu (CLI Reference)#
Người dùng nên tập trung vào các công cụ cốt lõi:
volatility -f <image> windows.info: Kiểm tra thông tin hệ thống từ memory dump.tshark -r <pcap> -z io,phs: Phân tích thống kê giao thức mạng.autopsy: Khởi chạy giao diện điều tra số.
5. Kịch Bản Thực Chiến & Tình Huống Vận Hành Thực Tế (Real-world Scenarios)#
- Kịch bản 1 (SOC): Sử dụng các Playbook trong repo để xây dựng quy trình ứng cứu sự cố ransomware.
- Kịch bản 2 (Pentest/Forensics): Sử dụng Volatility để phân tích tiến trình độc hại trong bộ nhớ của máy chủ bị xâm nhập.
6. Khuyến Nghị Tối Ưu, Best Practices & Phòng Ngừa Rủi Ro#
- Luôn kiểm tra tính toàn vẹn của các công cụ tải về.
- Ưu tiên sử dụng môi trường cô lập (Virtual Machine) khi thực hiện phân tích mã độc hoặc dữ liệu nhạy cảm.
- Tuân thủ quy trình Chain of Custody (Chuỗi bảo quản chứng cứ) khi làm việc với dữ liệu thực tế.
Công Cụ Cùng Chuyên Mục dfir
Chainsaw là công cụ phân tích pháp y Windows hiệu năng cao, hỗ trợ truy vấn nhanh các tệp EVTX và artifacts hệ thống bằng quy tắc Sigma, tối ưu cho điều tra sự cố và săn tìm mối đe dọa.
Hayabusa là công cụ DFIR hiệu năng cao viết bằng Rust, chuyên phân tích Windows Event Logs dựa trên quy tắc Sigma để tạo timeline và săn tìm mối đe dọa (threat hunting) quy mô lớn.