Sammeln Sie manuell Beweise von macOS-Endpunkten mit dem Trend Micro Incident Response Toolkit.
WichtigBeweisarchive verwenden die gleichen Ordnerstrukturen wie das SANS Institute und das
CyLR-Tool.
|
Prozedur
- Wählen Sie .
- Klicken Sie auf Collect Evidence.
- Konfigurieren Sie die folgenden Einstellungen für die manuelle Erfassung.EinstellungBeschreibungBeweisartenDie Arten von Beweismitteln, die gesammelt werden sollen.

Hinweis
Für macOS-Endpunkte benötigen Sie die folgenden Informationen:-
Grundlegende Informationen
-
Prozessinformationen
-
Serviceinformationen
-
Angaben zum Netzwerk
-
Konto-Informationen
-
Benutzeraktivität
-
Datei-Zeitachse
-
Protokoll
Archivspeicherort auf EndpunktSpeicherort des Beweispakets auf dem lokalen Endpunkt.
Wichtig
-
Das lokale Archiv ist nicht verschlüsselt und bleibt auf dem Endpunkt, bis es gelöscht wird. Dies könnte es jedem mit Zugriff auf das Dateisystem ermöglichen, auf sensible Informationen zuzugreifen oder die Existenz einer laufenden Untersuchung offenzulegen.
-
Beweisarchive beanspruchen Festplattenspeicher, was die Leistung des Endpunkts beeinträchtigen kann.
-
- Klicken Sie auf
, um das Trend Micro Incident Response Toolkit herunterzuladen. - Bereitstellen Sie das Toolkit auf den Endpunkten, von denen Sie Beweise sammeln möchten.
- Toolkit ausführen.
- Extrahieren Sie den Inhalt des .zip-Archivs.
- Führen Sie
TMIRT.shals Root-Benutzer aus.
- Wenn Sie keine Berechtigungen zum Ausführen von Skripten haben, führen Sie die folgenden
Befehle aus.
- Um das Toolkit aus der .tgz-Datei zu extrahieren, führen Sie
xattr -c ./TMIRT-macos.tgzaus und anschließend./tar -xf. - Um mit der Beweissammlung zu beginnen, führen Sie
./TMIRT-bin evidence --config_file ./config.jsonaus.
- Um das Toolkit aus der .tgz-Datei zu extrahieren, führen Sie
- Laden Sie die von dem Toolkit generierten Beweispakete zu Forensics hoch. Sie können mehrere Dateien gleichzeitig hochladen. Jede Datei darf 4 GB nicht überschreiten.
Forensics beginnt mit der Verarbeitung der hochgeladenen Beweispakete.
Wichtig
|
