KS - indicizza e cerca keywords - Open Source

Da tempo mi domandavo come risolvere una mancanza, a quanto ne so io, nel mondo dell'open source applicato all'analisi dei supporti di memoria e nella computer forensics, ossia un sitema che indicizzasse su database tutto il contenuto di un disco (ad esempio), comprendendo i file cancellati ed i file derivanti da data carving ed inoltre eliminasse i doppioni generati dal carving.
L'indicizzatore poi doveva cercare delle keywords anche lavorando nei file compressi e negli allegati email, insomma una volta indicizzato tutto il contenuto si doveva poter fare ricerche per keywords o frasi, esattamente come si fa con Google.
Ho scoperto qualche mese fa questo fantastico programma: RECOLL che indicizza un contenuto di una directory e permette le varie ricerche.
Bene, dunque basta montare in loop l'immagine DD o il dispositivo a blocchi, es. /dev/sdb, e posso indicizzarlo, poi faccio estrarre i file cancellati, effettuo il carving solo sul freespace, elimino i doppioni, conservo gli indici nella directory del caso in esame, così da poterli allegare alle perizie.
Da questo nasce: KS.sh un bash script che fa tutto questo....grazie anche alla collaborazione intellettuale di alcuni amici (trovate i thanks nei commenti dello script) ed all'ottimizzazione del codice in collaborazione con Raul Capriotti ;-)
Potete scaricarlo da qui:
http://scripts4cf.sourceforge.net/tools.html
Spero sia utile :-)
 Nanni Bassetti

Commenti