使用趨勢科技事件回應工具包手動從 Linux 端點收集證據。
重要證據檔案使用與 SANS Institute 和 CyLR 工具相同的資料夾結構。
|
步驟
- 在 Trend Vision One 主控台中,前往 。
- 點選Collect Evidence。
- 為手動收集配置以下設定。
- 點選Download TMIRT () 以下載趨勢科技事件回應工具包。
- 將工具包部署到您想要收集證據的端點上。
- 執行工具包。
- 提取壓縮檔案的內容。
- 以 root 使用者身份執行
TMIRT.sh
。
- (可選)如果您沒有足夠的權限執行腳本,請執行以下命令。
- 透過執行
uname -m
命令來發現端點作業系統架構。重要
-
對於 AArch64 或 ARM64 架構,請使用 TMIRT-arm64.tgz 工具包。
-
對於 i386 或 i686 架構,請使用 TMIRT-x86.tgz 工具包。
-
對於 AMD64 或 x86_64 架構,請使用 TMIRT-x64.tgz 工具包。
-
- 要從 TGZ 檔案中提取工具包,請根據您作業系統的架構,執行
./tar -xf
命令並使用正確的 TMIRT 版本。 - 要開始收集證據,請執行
./TMIRT evidence --config_file ./config.json
。
- 透過執行
- 將工具包生成的證據包上傳到Forensics應用程式。
秘訣
您可以一次上傳多個檔案。每個檔案不得超過 4 GB。
Forensics 應用程式開始處理上傳的證據包。
重要
|