有趣的文件標識符模塊
總覽
有趣的文件模塊使您可以自動標記與一組規則匹配的文件和目錄。如果您始終需要檢查具有給定名稱或路徑的文件是否在數據源中,或者您始終對某種類型的文件感興趣,這將很有用。
該模塊允許您制定規則集,在處理每個文件時將針對每個文件運行這些規則。如果文件符合任何規則,您將在Tree Viewer中看到該文件的條目。您可以與其他用戶共享規則,并將其他人創建的集導入到驗尸副本中。
術語
- 一個規則是一組必須是真實的有關文件為它匹配規則條件。規則中的所有條件都必須為真。例如,如果規則的條件為“文件大小> 1 MB”和“文件擴展名= .txt”,則只有同時符合這兩個條件的文件才被視為匹配。
- 一個規則集是規則的集合。如果文件與規則集中的任何規則匹配,它將被標記為與此規則集匹配。可以在攝取時啟用和禁用規則集。
組態
要創建和編輯規則集,請轉到“工具”,“選項”,然后選擇“有趣的文件”選項卡。左側區域將顯示當前所有可用規則集的列表。這將包括“尸檢”隨附的正式規則集以及您創建的任何規則集。選擇一個規則集將在面板右側顯示其描述和有關每個規則的信息。

面板左側底部的按鈕控制規則集。
新建集 -允許您創建新規則集(規則將在以后添加)。您將看到一個新窗口,詢問新規則集的名稱,可選描述以及是否應忽略已知文件(即,如果文件位于NSRL中,則它不會顯示在匹配列表中即使它滿足集合中規則之一的條件)。

編輯集 -出現與“新集”相同的窗口,并允許您更改任何字段。
刪除集 -刪除選定的規則集
復制集 -復制所選規則集。它將彈出與“ New Set”相同的窗口。您必須更改規則集名稱才能保存副本。
導入集 -導入以前導出的規則集。導入后,您將不需要原始副本。
導出集 -以可以與其他驗尸用戶共享的格式導出所選規則集。
請注意,不能刪除或編輯預定義的規則集。如果您認為自己有對社區有用的補充,請參閱“ 更新官方感興趣的文件集”頁面,以獲取有關提交更新的說明。
選擇規則集將顯示其描述,是否忽略已知文件以及該規則集中包含的規則。選擇一個規則將在“規則詳細信息”部分中顯示該規則的條件。
規則列表下的按鈕允許您創建新規則以及編輯或刪除現有規則。選擇“新規則”將彈出一個新窗口來創建規則。

第一行允許您選擇只匹配文件,只匹配目錄,還是兩者都匹配。如果選擇目錄或同時選擇目錄,則某些條件類型將不可用,因為它們僅適用于文件。
每個規則必須至少具有一個條件。要創建條件,請選中要啟用條件左側的框。以下是每個條件的說明,后面還有一些完整的示例。
名稱 -輸入完整文件名或一個或多個擴展名,然后選擇這是完全匹配還是子字符串/正則表達式匹配。如果啟用了子字符串/正則表達式匹配,它將自動在文本的開頭和結尾添加通配符。如果僅匹配目錄,則將匹配目錄名稱。如果您使用逗號分隔的擴展名列表,請確保禁用了regex復選框-選中該復選框時,所有內容將被解釋為一個regex。下表顯示了不同組合可用于哪些用途的一些示例。
類型 子串/正則表達式 文本 描述 樣品搭配 全名 假 test.txt 將匹配名為“ test.txt”的文件 text.txt 全名 真正 炸彈 將匹配名稱為“炸彈”的文件的任何位置 管道炸彈 全名 真正 病毒* .exe 在文件名的任何位置都將匹配帶有“ virus”和“ .exe”的文件 bad_virus.exe 僅擴展 假 壓縮 將匹配.zip文件 myArchive.zip 僅擴展 假 zip,rar,7z 將匹配.zip,.rar和.7z文件 anotherArchive.rar 僅擴展 真正 J.P 將匹配.jpg,.jpeg文件以及任何其他擴展名為“ jp”的文件 myImage.jpg 路徑子字符串 -輸入文件夾名稱,該名稱必須是文件路徑的一部分才能匹配。如果只想指定單詞出現在路徑中的某處,請使用regex選項。
正則表達式 文本 描述 樣品搭配 假 文件資料 匹配路徑中具有名為“ Documents”的文件夾的任何文件 /folder1/Documents/fileA.doc 真正 炸彈 匹配路徑中帶有“炸彈”的任何文件 / folder1 /炸彈制作/file2.doc 真正 用戶/.*/下載 匹配路徑中帶有“用戶”和“下載”的任何文件 C:/用戶/用戶1 /下載/myFile.txt MIME類型 -使用下拉列表選擇MIME類型。只能選擇一個MIME類型。
文件大小 -選擇是否要匹配等于,小于或大于給定大小的文件。
修改范圍內 -選擇最近必須修改文件以匹配規則的時間。
最后,您可以選擇輸入規則的名稱。這將顯示在用戶界面的每個匹配項中。
例子
以下是一些正在創建的規則的示例。
這是一條匹配名稱中具有“ bomb”且也具有“ image / png” MIME類型的文件的規則。

這是與名為“私人”的文件夾匹配的規則。

此規則在用戶下載目錄中尋找檔案。它在文件的路徑中需要“用戶”和“下載”,以及.zip,.rar或.7z的擴展名。

這是一條規則,用于匹配上周已修改的大小至少為50MB的文件。

運行模塊
在運行時,您可以選擇要在數據源上運行的規則集。

查看結果
與啟用的規則集中的任何規則匹配的文件將顯示在樹查看器的 “ 結果”部分的“有趣的項目”下,然后顯示匹配的規則集的名稱。請注意,除了“有趣的文件”之外,其他模塊都將結果放在樹的此部分中,因此可能不止是與您的規則集匹配的內容。選擇其中一個規則集下的“有趣的文件”節點將在結果查看器中顯示所有匹配的文件。

您可以在“類別”列中看到匹配的規則。您可以導出部分或全部文件以進行進一步分析。為此,首先使用標準Windows文件選擇方法在Result Viewer中突出顯示要導出的文件:
- 按住Ctrl鍵并單擊要導出的每個文件
- 按住Shift鍵選擇文件范圍
- 單擊結果查看器中的任何文件,然后按Ctrl + A選擇所有文件
選擇所需文件后,右鍵單擊并選擇“提取文件”以保存它們的副本。
Autopsy中文使用教程(用戶版)