新しいツール:convert-ts-bash-history... ノート

新しいツール:convert-ts-bash-history.py、(9月26日金曜日)

SANS FOR577 [1] では、5日目にファイルシステムとスーパータイムラインの両方についてタイムラインについて話します。しかし、時には、手軽に素早く済ませたいことがあります。Plaso を起動して .bash_history データのタイムラインを作成する代わりに、単にそれらを解析して、タイムスタンプが有効になっている場合は、人間が読める形式で表示できると便利です。クラスの学生の中には、これを実行するスクリプトを作成した人もおり、クラス後に共有してくれると約束してくれた人もいましたが、結局手に入らなかったので、自分で作成することにしました。このスクリプトは、1つ以上の .bash_history ファイルへのパスを受け取り、標準出力に PSV(パイプ区切り値)リストを返します。形式は次のとおりです。|| ここでの は ISO-8601 形式(唯一の正しい日時形式)ですが、.bash_history ファイルが提供できる最高の解像度である 1 秒解像度までです。将来のバージョンでは、PSV から CSV に変更するオプションを提供する可能性があります。
CdXz5zHNQW_8h279JHBZh.png