-
Notifications
You must be signed in to change notification settings - Fork 14
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
fichier de sortie .data #16
Comments
Bonjour, |
Bonjour, Merci énormément pour votre retour. |
Bonjour,
L'extension .data est rajoutée par GetThis (de même que les préfixes du ParentFRN et FRN). Si cela empêche les outils de traiter le fichier, vous pouvez renommer le fichier avec son nom original (que vous pouvez retrouver dans la colonne FullName du fichier GetThis.csv). Vous aurez de toute façon besoin d'un outil capable de lire un fichier préalablement extrait, plutot qu'un outil qui ne fonctionne qu'en "live" sur la machine cible.
Vous avez la description de l'ensemble des commandes lancées dans le fichier https://github.com/DFIR-ORC/dfir-orc-config/blob/master/config/DFIR-ORC_config.xml Par exemple pour Autoruns: dfir-orc-config/config/DFIR-ORC_config.xml Lines 61 to 66 in c2ccba4
Lorsqu'il s'agit d'une commande GetThis, sa configuration peut être récupérée dans le fichier appelé sur la ligne de commande. Exemple avec GetScripts_little: dfir-orc-config/config/DFIR-ORC_config.xml Line 111 in c2ccba4
dfir-orc-config/config/GetScript_little_config.xml Lines 1 to 25 in c2ccba4
|
Bonjour, merci pour les infos, est ce normal de ne pas avoir le fichier xml concernant powershell ? Merci d'avance |
Les commandes powershell regroupée dans l'archive du même nom sont directement dans le fichier de configuration DFIR-ORC_config.xml : dfir-orc-config/config/DFIR-ORC_config.xml Lines 410 to 453 in c2ccba4
Les fichiers de configuration de GetThis, dont GetScript_little_config.xml fait partie, définissent des critères pour récupérer des fichiers sur le disque grâce à l'outil interne GetThis. L'archive powershell regroupe des commandes PowerShell a exécuter. Il n'y a donc pas de lien entre les deux. |
Bonjour ,
En exécutant le BrowserHistory en fichier de sortie j'ai des fichiers .data que je n'arrive pas à bien lire, y'a t-il moyen d'avoir en sortie des fichiers .CSV concernant l'historique des browsers ou avez vous un logiciel à me conseiller pour lire les fichiers .data ?
Merci
The text was updated successfully, but these errors were encountered: