Neues Werkzeug: convert-ts-bash-history.py, (Fr, 26. Sep)
In SANS FOR577 [1] sprechen wir am Tag 5 über Zeitachsen, sowohl Dateisystem- als auch Super-Zeitachsen. Aber manchmal möchte ich etwas Schnelles und Dreckiges, und anstatt Plaso zu starten, nur um eine Zeitachse von .bash_history-Daten zu erstellen, ist es schön, sie einfach parsen zu können und, wenn Zeitstempel aktiviert sind, sie in menschenlesbarer Form zu sehen. Ich hatte einige Studenten im Kurs, die Skripte dafür geschrieben haben, und sogar einen, der versprach, es nach dem Kurs mit mir zu teilen, aber ich habe es nie bekommen, also beschloss ich, mein eigenes zu schreiben. Dieses Skript nimmt den Pfad zu einer oder mehreren .bash_history-Dateien und gibt eine PSV-Liste (Pipe-separierte Werte) (auf stdout) in der Form: || zurück, wobei das im ISO-8601-Format ist (das einzig wahre Datumszeitformat, aber nur mit einer Auflösung von 1 Sekunde, da dies das Beste ist, was die .bash_history-Datei uns geben wird). In einer zukünftigen Version werde ich wahrscheinlich eine Option anbieten, um von PSV zu CSV zu wechseln.