В Elcomsoft Quick Triage 2.2 появился таймлайн, объединяющий события из разных артефактов в единую хронологию. Поддержка артефактов теперь построена на базе новой архитектуры плагинов, а слепок файловой системы позволяет исследовать виртуальный образ исследуемой файловой системы на другом компьютере. Кроме того, мы расширили возможности восстановления паролей, полнотекстового поиска и извлечения ключей BitLocker.
Таймлайн
Таймлайн (временная шкала событий) - главное нововведение версии 2.2. Он помогает экспертам понять, что и в каком порядке происходило на компьютере, сопоставляя записи из множества разных мест с временной шкалой. Таймлайн автоматически связывает эти данные и выдаёт результат в виде единой хронологии.
События разбиты на несколько групп:
Интерфейс состоит из таблицы и гистограммы с группировкой событий. Фильтрация работает очень быстро, практически без задержки во время ввода текста. Карточки событий можно открыть прямо из таймлайна, а из любого события по ссылке можно перейти к исходному артефакту. Готовую хронологию можно экспортировать в форматы PDF и XLS.
Система плагинов и новые артефакты
Типы артефактов теперь реализованы как плагины. В будущем новая архитектура позволит быстрее добавлять поддержку новых форматов и артефактов. В этом обновлении мы добавили шесть новых плагинов: журналы Microsoft Defender, хранилище обновлений Windows (Update Store), базу данных Capability Access Manager (CAM), списки переходов (Jump Lists), индекс поиска Windows и файлы Prefetch.
Слепок файловой системы
Новый артефакт фиксирует состояние файловой системы диска на момент создания, позволяя заходить в каталоги и просматривать их содержимое на другом компьютере. По сути, это копия структуры диска без содержимого файлов: сохраняются только имена, пути, размеры, а также время создания и изменения файлов. Это - промежуточный вариант между созданием полного образа диска и точечным сбором файлов.
На выходе получается виртуальная файловая система, которую можно изучать на другом компьютере. Поддерживается поиск по имени или маске и сортировка по дате создания/изменения что позволяет узнать, что лежало на диске и где именно.
Другие улучшения
Модуль восстановления паролей теперь лучше справляется с учётными записями Microsoft. Если пароль не удалось получить атакой NTLM-хэша, EQT извлекает хэш MSA и предлагает запустить атаку на него, используя специальные правила для MSA.
Полнотекстовый поиск теперь может читать файлы OpenDocument (.odt, .ods, .odp) и способен просматривать вложенные архивы глубиной до десяти уровней. Добавлена новая опция для работы с авторизованной сессией: утилита попытается собрать ключи BitLocker для всех смонтированных томов. Также проекты теперь загружаются асинхронно, переработан мастер настройки для логических дисков и исправлен ряд мелких ошибок.
Новое в этой версии:
Артефакты и плагины
Таймлайн
Обработка и поиск
Восстановление паролей
Работа с проектом
Дополнительная информация
• Читать статью «Elcomsoft Quick Triage: таймлайн, снимки файловой системы и архитектура плагинов» в нашем блогеСсылки