Chainsaw — быстрый инструмент для анализа цифровых артефактов Windows и поиска следов компрометации. В первую очередь он заточен под Event Logs, но умеет работать и с другими forensic-артефактами.
Основные возможности:
1. Threat Hunting: поиск подозрительной активности в Windows Event Logs с помощью Sigma-правил
2. Search: поиск событий по строкам и регулярным выражениям
3. Timeline: построение временной линии активности через Shimcache и Amcache
4. Forensics: анализ SRUM, MFT, Registry Hive и других системных артефактов
— Он особенно полезен во время Incident Response, когда нужно быстро проверить большой объём Windows-логов без разворачивания отдельного Splunk или ELK
Инструмент написан на Rust и может работать на Windows, Linux и macOS.
• Репозиторий на GitHub
#Forensics #Rust #DFIR #BlueTeam #Windows #Tools 🥷 INSPECTOR
