새 도구: convert-ts-bash-history.... 노트

새 도구: convert-ts-bash-history.py, (9월 26일 금요일)

SANS FOR577 [1]에서는 5일차에 파일 시스템 및 슈퍼 타임라인에 대해 이야기합니다. 하지만 때로는 빠르고 간단하게 처리하고 싶을 때가 있습니다. plaso를 실행하는 대신 .bash_history 데이터의 타임라인을 생성하는 것이 좋습니다. 단순히 파싱하고 타임스탬프가 활성화되어 있다면 사람이 읽을 수 있는 형태로 볼 수 있습니다. 수업 중에 학생들이 이를 수행하는 스크립트를 작성하는 것을 보았고, 한 학생은 수업 후에 저와 공유하겠다고 약속했지만 결국 받지 못했습니다. 그래서 직접 작성하기로 결정했습니다. 이 스크립트는 하나 이상의 .bash_history 파일 경로를 입력받아 다음과 같은 형식의 PSV(파이프 구분 값) 목록을 (표준 출력으로) 반환합니다: || 여기서 는 ISO-8601 형식(유일한 올바른 날짜/시간 형식)이지만, .bash_history 파일이 제공할 수 있는 최상의 해상도인 초 단위까지만 표시됩니다. 향후 버전에서는 PSV에서 CSV로 변경하는 옵션을 제공할 것입니다.
CdXz5zHNQW_8h279JHBZh.png