Autopsy
Autopsy 是什么?
Autopsy由 Brian Carrier 与 Basis Technology 开发的开源数字取证平台,为 The Sleuth Kit 提供图形化前端并附带一套丰富的分析模块。
Autopsy 是一款免费、开源的数字取证平台,由 Brian Carrier 及其在 Basis Technology / Sleuth Kit Labs 的团队主导开发。它作为 The Sleuth Kit(TSK)的图形化前端,并增加了案件管理、自动化摄取模块、关键字检索、时间线分析、哈希集(NIST NSRL)、Web 痕迹雕刻、EXIF 元数据、注册表解析、Android 取证,以及用于自定义模块的 Python/Java 插件 API。Autopsy 最初于 2003 年作为一款基于 Web 的工具发布,而现代的 Autopsy 4 系列则是构建在 Java NetBeans 平台之上的桌面应用程序,可运行于 Windows、Linux 和 macOS。
其核心工作流首先是添加一个或多个数据源——一个原始 dd 镜像、一个 Expert Witness E01、一个虚拟磁盘,或一块本地的实时驱动器——之后案件会运行一条由多个模块依次执行的摄取管线:哈希查找(标记已知恶意文件并过滤掉已知良性的 NSRL 文件)、文件类型识别、通过内嵌的 Apache Solr 引擎进行关键字索引、EXIF 与 Web 历史记录提取,以及使用 PhotoRec 进行数据雕刻。处理结果会填充到一棵"感兴趣项"的树、一个全文索引,以及一条供 DFIR 分析师逐层钻取的综合时间线中。由于处理过程是对镜像以只读方式运行,且每个操作都会被记录,因此调查发现可以被复现并与证据链记录相关联——这正是 Autopsy 能够成为 FTK、EnCase 等商业套件标准的免费对应工具、并常常是高校计算机取证课程所教授的第一款工具的原因。
flowchart TD A[取证镜像: dd / E01] --> B[将数据源添加到案件] B --> C[摄取管线] C --> D[对照 NSRL / 已知恶意进行哈希查找] C --> E[关键字索引 - Apache Solr] C --> F[EXIF + Web 历史记录] C --> G[数据雕刻 - PhotoRec] D --> H[感兴趣项 + 时间线] E --> H F --> H G --> H H --> I[报告 + 证据链]
● 示例
- 01
首次响应者将一个 E01 磁盘镜像加载到 Autopsy 中,运行默认的摄取模块以对一起疑似内部威胁案件进行分诊。
- 02
学生在一场 CTF 演练中编写自定义的 Autopsy Python 模块,用于解析某个专有聊天数据库。
● 常见问题
Autopsy 是什么?
由 Brian Carrier 与 Basis Technology 开发的开源数字取证平台,为 The Sleuth Kit 提供图形化前端并附带一套丰富的分析模块。 它属于网络安全的 取证与应急响应 分类。
Autopsy 是什么意思?
由 Brian Carrier 与 Basis Technology 开发的开源数字取证平台,为 The Sleuth Kit 提供图形化前端并附带一套丰富的分析模块。
如何防御 Autopsy?
针对 Autopsy 的防御通常结合技术控制与运营实践,详见上方完整定义。
Autopsy 还有哪些其他名称?
常见的别称包括: Autopsy Forensic Browser, Sleuth Kit Autopsy。