Skip to content

Commit a38bfb4

Browse files
committed
update readme
1 parent d560129 commit a38bfb4

File tree

2 files changed

+9
-7
lines changed

2 files changed

+9
-7
lines changed

README.md

Lines changed: 9 additions & 7 deletions
Original file line numberDiff line numberDiff line change
@@ -6,12 +6,11 @@
66

77
## Introduction
88

9-
Le serveur de triage a pour but d'automatiser le traitement des collectes effectuées sur les systèmes à investiguer. Il effectue le *processing* de certaines tâches (*timelining* et détection SIGMA notamment) ainsi que le *forwarding* vers les outils d'analyses (pile ELK et Timesketch).
9+
Le serveur de triage a pour but d'automatiser le traitement des collectes effectuées sur les systèmes à investiguer. Il effectue le *processing* de certaines tâches (*timelining* et détection SIGMA notamment) ainsi que le *forwarding* vers les outils d'analyses (pile ELK et Timesketch si configuré dans config/triage.yaml).
1010

1111
Actuellement, le serveur de triage effectue le traitements des collectes suivantes :
1212

1313
- KAPE / DFIR-ORC / GENERAPTOR Windows
14-
- HAYABUSA
1514
- UAC / GENERAPTOR Linux
1615
- ADTIMELINE
1716
- VOLATILITY Windows
@@ -37,13 +36,16 @@ La barre de navigation permet de :
3736
- Accéder aux collectes en cours de traitement et passées
3837
- Accéder à la partie "administration"
3938
- Initialiser la page pour une nouvelle collecte
40-
- Les liens d'accès à Timesketch et ELK
4139

4240
Chaque collecte concerne :
4341

4442
- 1 client
4543
- 1 machine ou tenant
4644

45+
<p align="center">
46+
<img src="docs/images/user_view.png"/>
47+
</p>
48+
4749
### Plugins
4850

4951
#### KAPE
@@ -59,7 +61,7 @@ Plusieurs artefacts sont traités si sélectionnés dans l'interface :
5961

6062
- Les EVTX sont copiés dans un dossier puis envoyés à la VM Winlogbeat pour indexation
6163
OU
62-
- Les EVTX sont parsés puis envoyés à ELK
64+
- Les EVTX sont parsés (par la lib python) puis envoyés à ELK
6365
- Les logs IIS seront extraits du vhdx, copiés dans un dossier, parsés puis envoyés à ELK
6466
- Les timelines Plaso seront créées puis envoyées à Timesketch
6567
- Parsing MFT
@@ -81,8 +83,8 @@ Plusieurs artefacts sont traités si sélectionnés dans l'interface :
8183

8284
- Les EVTX sont copiés dans un dossier puis envoyés à la VM Winlogbeat pour indexation
8385
OU
84-
- Les EVTX sont parsés puis envoyés à ELK
85-
- Les logs IIS seront extraits du vhdx, copiés dans un dossier, parsés puis envoyés à ELK
86+
- Les EVTX sont parsés (par la lib python) puis envoyés à ELK
87+
- Les logs IIS seront extraits du ZIP, copiés dans un dossier, parsés puis envoyés à ELK
8688
- Une timeline Plaso est créée puis envoyée à Timesketch
8789
- Parsing MFT
8890
- Parsing USNJrnl
@@ -103,7 +105,7 @@ Plusieurs artefacts sont traités si sélectionnés dans l'interface :
103105

104106
- Les EVTX sont copiés dans un dossier puis envoyés à la VM Winlogbeat pour indexation
105107
OU
106-
- Les EVTX sont parsés puis envoyés à ELK
108+
- Les EVTX sont parsés (par la lib python) puis envoyés à ELK
107109
- Une timeline Plaso est créée puis envoyée à Timesketch
108110
- Parsing MFT
109111
- Parsing USNJrnl

docs/images/user_view.png

84 KB
Loading

0 commit comments

Comments
 (0)