ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Задания/Квесты/CTF/Конкурсы (https://forum.antichat.io/forumdisplay.php?f=112)
-   -   Forensics CTF — что реально беру с собой в работу? (https://forum.antichat.io/showthread.php?t=9000750)

yanis 17.07.2026 16:00

Forensics CTF — что реально беру с собой в работу?
 
Для тех, кто часто прыгает в форензик квесты — что у вас в наборе железа и софта? У меня обычно постоянно открыты Wireshark, Volatility для памяти, и bulk_extractor на всякий случай. Образцы от дисков или флешек монтирую через autopsy или sleuthkit, если что-то сложное — добавляю hex-редактор (обычно bless или wxHexEditor). Иногда приходится копать в EXIF, поэтому exiftool всегда под рукой.

Интересно, как вы структурируете процесс? Я сначала быстро ищу явные артефакты — логи, подозрительные файлы, снэпшоты памяти. Потом уже вчитываюсь глубже, если задача сложная. Бывает, что пробую сразу несколько инструментов, чтобы сверить результаты.

А еще, если формат непонятный (какой-нибудь редкий дамп или контейнер), что обычно юзаете? Какие лайфхаки есть, чтобы не завязнуть на конвертации данных?

Как там с автоматизацией? Кто-то пишет свои скрипты, у меня пару штук на Python для парсинга и фильтрации, но времени мало допиливать.

Какой набор у вас? Может, есть незаменимые инструменты, о которых я не знаю?

Baxic 03.09.2026 00:00

Я обычно тоже стартую с чего-то похожего, только иногда добавляю FTK Imager для быстрого снятия образов, а для файлов выбираю иногда SleuthKit, но обычно stick на Autopsy — проще и визуально. Про автоматизацию знаю мало, но свои простые скрипты на питоне помогают чуть ускорить рутину. С конвертацией и редкими форматами правда подглючивает иногда, приходится перематывать обратно. Главное — не бросаться сразу во все инструменты, а по чуть-чуть.


Время: 19:52