Plaso
Plaso とは何ですか?
PlasoKristinn Gudjonsson が作成したオープンソースの Python ツール。多様な情報源から自動的にタイムスタンプを抽出し、フォレンジック用の「スーパータイムライン」を構築する。
Plaso (Plaso Langar Ad Safna Ollu) は、Kristinn Gudjonsson が 2009 年に Perl で開発したオリジナル log2timeline の現代的な Python リライト版です。ディスクイメージ、個別ファイル、レジストリハイブ、ブラウザ履歴、Windows イベントログ、Linux syslog、macOS plist ファイル、モバイル痕跡など、100 を超えるパーサーを通じて多様な情報源からタイムスタンプを集約し、「スーパータイムライン」を構築するための標準的なオープンソースエンジンです。中核コマンド 'log2timeline.py' は Plaso ストレージファイルを生成し、続いて 'psort.py' によって CSV、JSON、Elasticsearch などの形式に変換されます。Plaso は Timesketch などのフォレンジックプラットフォームの基盤となっており、DFIR、脅威ハンティング、ラテラルムーブメントの再構成に広く利用されています。
● 例
- 01
'log2timeline.py image.E01' で Windows エンドポイントのスーパータイムラインを生成し、その出力を Timesketch にインポートする事例。
- 02
'psort.py' を用いて Plaso の出力をフィルタし、想定される侵害時間枠内のイベントのみを抽出する事例。
● よくある質問
Plaso とは何ですか?
Kristinn Gudjonsson が作成したオープンソースの Python ツール。多様な情報源から自動的にタイムスタンプを抽出し、フォレンジック用の「スーパータイムライン」を構築する。 サイバーセキュリティの フォレンジックと IR カテゴリに属します。
Plaso とはどういう意味ですか?
Kristinn Gudjonsson が作成したオープンソースの Python ツール。多様な情報源から自動的にタイムスタンプを抽出し、フォレンジック用の「スーパータイムライン」を構築する。
Plaso はどのように機能しますか?
Plaso (Plaso Langar Ad Safna Ollu) は、Kristinn Gudjonsson が 2009 年に Perl で開発したオリジナル log2timeline の現代的な Python リライト版です。ディスクイメージ、個別ファイル、レジストリハイブ、ブラウザ履歴、Windows イベントログ、Linux syslog、macOS plist ファイル、モバイル痕跡など、100 を超えるパーサーを通じて多様な情報源からタイムスタンプを集約し、「スーパータイムライン」を構築するための標準的なオープンソースエンジンです。中核コマンド 'log2timeline.py' は Plaso ストレージファイルを生成し、続いて 'psort.py' によって CSV、JSON、Elasticsearch などの形式に変換されます。Plaso は Timesketch などのフォレンジックプラットフォームの基盤となっており、DFIR、脅威ハンティング、ラテラルムーブメントの再構成に広く利用されています。
Plaso からどのように防御しますか?
Plaso に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
Plaso の別名は何ですか?
一般的な別名: log2timeline, log2timeline.py, Plaso フレームワーク。
● 関連用語
- forensics-ir№ 1156
タイムライン分析
ファイル、ログ、その他のアーティファクトのタイムスタンプを相関させて、システム上で発生した事象の時系列を再構築するフォレンジック手法。
- forensics-ir№ 668
メモリフォレンジック
システムの揮発性 RAM を取得・解析し、稼働中プロセス、ネットワーク接続、注入コード、メモリ上の痕跡を明らかにする領域。
- forensics-ir№ 1242
Windows レジストリ解析
Windows レジストリのハイブを精査し、構成情報、ユーザー活動、プログラム実行や持続化の痕跡を復元するフォレンジック技法。
- forensics-ir№ 426
フォレンジックイメージング
保存媒体のビットレベルの完全コピーを作成し、暗号学的ハッシュで検証して解析および法廷証拠として用いる手法。
- forensics-ir№ 524
インシデントレスポンス
サイバーインシデントの準備・検知・分析・封じ込め・根絶・復旧を体系的に行い、教訓を反映する組織的プロセス。
- forensics-ir№ 162
証拠保全の連鎖(チェーン・オブ・カストディ)
押収から最終処分まで、証拠に関わったすべての人物・場所・作業を時系列で記録した連鎖的な書面記録。