<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    有趣的文件標識符模塊

    總覽

    有趣的文件模塊使您可以自動標記與一組規則匹配的文件和目錄。如果您始終需要檢查具有給定名稱或路徑的文件是否在數據源中,或者您始終對某種類型的文件感興趣,這將很有用。

    該模塊允許您制定規則集,在處理每個文件時將針對每個文件運行這些規則。如果文件符合任何規則,您將在Tree Viewer中看到該文件的條目。您可以與其他用戶共享規則,并將其他人創建的集導入到驗尸副本中。

    術語

    • 一個規則是一組必須是真實的有關文件為它匹配規則條件。規則中的所有條件都必須為真。例如,如果規則的條件為“文件大小> 1 MB”和“文件擴展名= .txt”,則只有同時符合這兩個條件的文件才被視為匹配。
    • 一個規則集是規則的集合。如果文件與規則集中的任何規則匹配,它將被標記為與此規則集匹配。可以在攝取時啟用和禁用規則集。

    組態

    要創建和編輯規則集,請轉到“工具”,“選項”,然后選擇“有趣的文件”選項卡。左側區域將顯示當前所有可用規則集的列表。這將包括“尸檢”隨附的正式規則集以及您創建的任何規則集。選擇一個規則集將在面板右側顯示其描述和有關每個規則的信息。

    main.png

    面板左側底部的按鈕控制規則集。

    • 新建集 -允許您創建新規則集(規則將在以后添加)。您將看到一個新窗口,詢問新規則集的名稱,可選描述以及是否應忽略已知文件(即,如果文件位于NSRL中,則它不會顯示在匹配列表中即使它滿足集合中規則之一的條件)。

      new_rule_set.png

    • 編輯集 -出現與“新集”相同的窗口,并允許您更改任何字段。

    • 刪除集 -刪除選定的規則集

    • 復制集 -復制所選規則集。它將彈出與“ New Set”相同的窗口。您必須更改規則集名稱才能保存副本。

    • 導入集 -導入以前導出的規則集。導入后,您將不需要原始副本。

    • 導出集 -以可以與其他驗尸用戶共享的格式導出所選規則集。

    請注意,不能刪除或編輯預定義的規則集。如果您認為自己有對社區有用的補充,請參閱“ 更新官方感興趣的文件集”頁面,以獲取有關提交更新的說明。

    選擇規則集將顯示其描述,是否忽略已知文件以及該規則集中包含的規則。選擇一個規則將在“規則詳細信息”部分中顯示該規則的條件。

    規則列表下的按鈕允許您創建新規則以及編輯或刪除現有規則。選擇“新規則”將彈出一個新窗口來創建規則。

    new_rule.png

    第一行允許您選擇只匹配文件,只匹配目錄,還是兩者都匹配。如果選擇目錄或同時選擇目錄,則某些條件類型將不可用,因為它們僅適用于文件。

    每個規則必須至少具有一個條件。要創建條件,請選中要啟用條件左側的框。以下是每個條件的說明,后面還有一些完整的示例。

    • 名稱 -輸入完整文件名或一個或多個擴展名,然后選擇這是完全匹配還是子字符串/正則表達式匹配。如果啟用了子字符串/正則表達式匹配,它將自動在文本的開頭和結尾添加通配符。如果僅匹配目錄,則將匹配目錄名稱。如果您使用逗號分隔的擴展名列表,請確保禁用了regex復選框-選中該復選框時,所有內容將被解釋為一個regex。下表顯示了不同組合可用于哪些用途的一些示例。

      類型 子串/正則表達式 文本 描述 樣品搭配
      全名 test.txt 將匹配名為“ test.txt”的文件 text.txt
      全名 真正 炸彈 將匹配名稱為“炸彈”的文件的任何位置 管道炸彈
      全名 真正 病毒* .exe 在文件名的任何位置都將匹配帶有“ virus”和“ .exe”的文件 bad_virus.exe
      僅擴展 壓縮 將匹配.zip文件 myArchive.zip
      僅擴展 zip,rar,7z 將匹配.zip,.rar和.7z文件 anotherArchive.rar
      僅擴展 真正 J.P 將匹配.jpg,.jpeg文件以及任何其他擴展名為“ jp”的文件 myImage.jpg
    • 路徑子字符串 -輸入文件夾名稱,該名稱必須是文件路徑的一部分才能匹配。如果只想指定單詞出現在路徑中的某處,請使用regex選項。

      正則表達式 文本 描述 樣品搭配
      文件資料 匹配路徑中具有名為“ Documents”的文件夾的任何文件 /folder1/Documents/fileA.doc
      真正 炸彈 匹配路徑中帶有“炸彈”的任何文件 / folder1 /炸彈制作/file2.doc
      真正 用戶/.*/下載 匹配路徑中帶有“用戶”和“下載”的任何文件 C:/用戶/用戶1 /下載/myFile.txt
    • MIME類型 -使用下拉列表選擇MIME類型。只能選擇一個MIME類型。

    • 文件大小 -選擇是否要匹配等于,小于或大于給定大小的文件。

    • 修改范圍內 -選擇最近必須修改文件以匹配規則的時間。

    最后,您可以選擇輸入規則的名稱。這將顯示在用戶界面的每個匹配項中。

    例子

    以下是一些正在創建的規則的示例。

    這是一條匹配名稱中具有“ bomb”且也具有“ image / png” MIME類型的文件的規則。

    bomb_png.png

    這是與名為“私人”的文件夾匹配的規則。

    private_folder.png

    此規則在用戶下載目錄中尋找檔案。它在文件的路徑中需要“用戶”和“下載”,以及.zip,.rar或.7z的擴展名。

    download_archive.png

    這是一條規則,用于匹配上周已修改的大小至少為50MB的文件。

    new_large_files.png

    運行模塊

    在運行時,您可以選擇要在數據源上運行的規則集。

    ingest.png

    查看結果

    與啟用的規則集中的任何規則匹配的文件將顯示在樹查看器的 “ 結果”部分的“有趣的項目”下,然后顯示匹配的規則集的名稱。請注意,除了“有趣的文件”之外,其他模塊都將結果放在樹的此部分中,因此可能不止是與您的規則集匹配的內容。選擇其中一個規則集下的“有趣的文件”節點將在結果查看器中顯示所有匹配的文件。

    results.png

    您可以在“類別”列中看到匹配的規則。您可以導出部分或全部文件以進行進一步分析。為此,首先使用標準Windows文件選擇方法在Result Viewer中突出顯示要導出的文件:

    • 按住Ctrl鍵并單擊要導出的每個文件
    • 按住Shift鍵選擇文件范圍
    • 單擊結果查看器中的任何文件,然后按Ctrl + A選擇所有文件

    選擇所需文件后,右鍵單擊并選擇“提取文件”以保存它們的副本。

    本文章首發在 網安wangan.com 網站上。

    上一篇 下一篇
    討論數量: 0
    只看當前版本


    暫無話題~
    亚洲 欧美 自拍 唯美 另类