Инструменты командной строки
Эти утилиты Linux и macOS — основа работы с дисками, журналами и сетью во время расследования.
При чём тут безопасность: журналы бывают огромными, а улики — хрупкими. Нужно быстро находить важное и ничего не испортить.
dd: копия диска
dd копирует данные побайтово, например весь диск в файл-образ. Криминалисты используют её, чтобы получить точную копию носителя для анализа.
Будь предельно внимателен: перепутав источник (if) и назначение (of), можно перезаписать улику. Совпадение хешей образа и оригинала подтверждает точность копии.
head и tail
head -n 20 файл— первые 20 строк.tail -n 50 файл— последние 50 строк.tail -f файл— следить за журналом в реальном времени.
Удобно, чтобы посмотреть свежие события, не открывая файл на гигабайты.
grep: поиск
grep ищет строки по шаблону. Примеры задач:
- найти все упоминания подозрительного IP-адреса в журналах;
- найти неудачные входы:
grep "Failed password" auth.log; grep -r— искать по всем файлам в папке,-i— без учёта регистра.
Это главный инструмент поиска индикаторов компрометации в текстовых журналах.
hping: проверка правил
hping3 собирает сетевые пакеты с нужными параметрами: флагами TCP, портами, размерами. Им проверяют, действительно ли файрвол и IDS блокируют то, что должны.
Как и любые сетевые инструменты, использовать только для своих систем или с разрешения.
Главное за урок
- dd снимает точную копию диска; внимательно с if и of.
- head, tail и tail -f — для просмотра начала, конца и потока журналов.
- grep ищет индикаторы в журналах; hping3 проверяет правила файрвола.