Autopsy
Что такое Autopsy?
AutopsyОткрытая платформа цифровой форензики, разработанная Брайаном Каррьером и Basis Technology, предоставляющая графический интерфейс к The Sleuth Kit и богатый набор аналитических модулей.
Autopsy — это бесплатная открытая платформа цифровой форензики, которую возглавляет Брайан Каррьер и его команда в Basis Technology / Sleuth Kit Labs. Она служит графической оболочкой для The Sleuth Kit (TSK) и добавляет управление делами, автоматические модули загрузки, поиск по ключевым словам, анализ временной шкалы, хеш-наборы (NIST NSRL), резку веб-артефактов, EXIF-метаданные, разбор реестра, форензику Android и API плагинов на Python/Java для пользовательских модулей. Изначально выпущенная в 2003 году как веб-инструмент, современная линейка Autopsy 4 представляет собой десктоп-приложение на платформе Java NetBeans, работающее в Windows, Linux и macOS.
Основной рабочий процесс начинается с добавления одного или нескольких источников данных — сырого образа dd, формата Expert Witness E01, виртуального диска или живого локального накопителя, — после чего дело проходит через конвейер загрузки модулей, выполняемых последовательно: поиск по хешам (помечает известное вредоносное и отфильтровывает известное безопасное из NSRL), идентификация типов файлов, индексация по ключевым словам через встроенный движок Apache Solr, извлечение EXIF и истории веб-браузинга, а также резка данных с помощью PhotoRec. Результаты наполняют дерево «интересных элементов», полнотекстовый индекс и сводную временную шкалу, по которой перемещаются DFIR-аналитики. Поскольку обработка выполняется только для чтения по отношению к образу, а каждое действие логируется, находки можно воспроизвести и привязать к записям цепочки поставки доказательств (chain of custody), — именно поэтому Autopsy является стандартным бесплатным аналогом коммерческих пакетов, таких как FTK и EnCase, и часто становится первым инструментом, изучаемым в академических курсах по компьютерной форензике.
flowchart TD A[Форензический образ: dd / E01] --> B[Добавление источника данных в дело] B --> C[Конвейер загрузки] C --> D[Поиск по хешам против NSRL / известного вредоносного] C --> E[Индексация по ключевым словам - Apache Solr] C --> F[EXIF + история веб-браузинга] C --> G[Резка данных - PhotoRec] D --> H[Интересные элементы + временная шкала] E --> H F --> H G --> H H --> I[Отчёт + цепочка поставки доказательств]
● Примеры
- 01
Первый реагирующий загружает образ диска E01 в Autopsy и запускает стандартные модули загрузки для сортировки подозрения на инсайдерскую угрозу.
- 02
Студент пишет пользовательский Python-модуль Autopsy для разбора закрытой базы чатов в рамках CTF-задания.
● Частые вопросы
Что такое Autopsy?
Открытая платформа цифровой форензики, разработанная Брайаном Каррьером и Basis Technology, предоставляющая графический интерфейс к The Sleuth Kit и богатый набор аналитических модулей. Относится к категории Криминалистика и реагирование в кибербезопасности.
Что означает Autopsy?
Открытая платформа цифровой форензики, разработанная Брайаном Каррьером и Basis Technology, предоставляющая графический интерфейс к The Sleuth Kit и богатый набор аналитических модулей.
Как защититься от Autopsy?
Защита от Autopsy обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Autopsy?
Распространённые альтернативные названия: Autopsy Forensic Browser, Sleuth Kit Autopsy.