Eric Zimmerman の EZ Tools
Eric Zimmerman の EZ Tools とは何ですか?
Eric Zimmerman の EZ ToolsEric Zimmerman が提供する Windows DFIR 向けの無料 CLI/GUI ツール群で、主要なフォレンジックアーティファクトを解析しタイムラインを構築できる。
EZ Tools は元 FBI、現 Kroll 所属の Eric Zimmerman が公開する専用パーサー/ビューワー集です。各ツールは Windows の個別アーティファクトを対象としており、PECmd は Prefetch、MFTECmd は $MFT/$LogFile/$J、EvtxECmd はイベントログ、RECmd はレジストリ、ほかに AmcacheParser、LECmd (LNK)、JLECmd (ジャンプリスト) などがあります。出力は統一された CSV または JSON で、Timeline Explorer で高速にフィルタリングしたり、KAPE Modules から呼び出したりできます。EZ Tools はオープンソースで頻繁に更新され、現在の多くの Windows 侵入解析や SANS FOR500/FOR508 のラボで標準ツールとなっています。
● 例
- 01
`MFTECmd.exe -f $MFT --csv .` で $MFT を解析し、Timeline Explorer で確認する。
- 02
`EvtxECmd.exe -d C:\Triage\EventLogs --csv .` を実行してイベントログを正規化し、SIEM に取り込む。
● よくある質問
Eric Zimmerman の EZ Tools とは何ですか?
Eric Zimmerman が提供する Windows DFIR 向けの無料 CLI/GUI ツール群で、主要なフォレンジックアーティファクトを解析しタイムラインを構築できる。 サイバーセキュリティの フォレンジックと IR カテゴリに属します。
Eric Zimmerman の EZ Tools とはどういう意味ですか?
Eric Zimmerman が提供する Windows DFIR 向けの無料 CLI/GUI ツール群で、主要なフォレンジックアーティファクトを解析しタイムラインを構築できる。
Eric Zimmerman の EZ Tools はどのように機能しますか?
EZ Tools は元 FBI、現 Kroll 所属の Eric Zimmerman が公開する専用パーサー/ビューワー集です。各ツールは Windows の個別アーティファクトを対象としており、PECmd は Prefetch、MFTECmd は $MFT/$LogFile/$J、EvtxECmd はイベントログ、RECmd はレジストリ、ほかに AmcacheParser、LECmd (LNK)、JLECmd (ジャンプリスト) などがあります。出力は統一された CSV または JSON で、Timeline Explorer で高速にフィルタリングしたり、KAPE Modules から呼び出したりできます。EZ Tools はオープンソースで頻繁に更新され、現在の多くの Windows 侵入解析や SANS FOR500/FOR508 のラボで標準ツールとなっています。
Eric Zimmerman の EZ Tools からどのように防御しますか?
Eric Zimmerman の EZ Tools に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
Eric Zimmerman の EZ Tools の別名は何ですか?
一般的な別名: EZ Tools, Zimmerman ツール。
● 関連用語
- forensics-ir№ 578
KAPE (Kroll Artifact Parser and Extractor)
Kroll が提供する Windows 用トリアージツールで、稼働中のシステムやイメージからフォレンジックアーティファクトを収集し、パーサーモジュールで解析結果を出力する。
- forensics-ir№ 644
Magnet AXIOM
カナダの Magnet Forensics 社が提供する商用 DFIR プラットフォームで、ディスク・モバイル・クラウドのソースを取り込み、アーティファクトを解析して統一されたレビュー画面で提供する。
- forensics-ir№ 677
MFT (Master File Table)
NTFS の中心となるメタデータ構造で、ボリューム上の各ファイル・ディレクトリにつき 1 件 1024 バイトのレコードを保持し、Windows ファイルシステム解析のほぼ全ての基礎となる。
- forensics-ir№ 1156
タイムライン分析
ファイル、ログ、その他のアーティファクトのタイムスタンプを相関させて、システム上で発生した事象の時系列を再構築するフォレンジック手法。