Новый инструмент: convert-ts-bash-history.py, (Пт, 26 сентября)
В SANS FOR577[1] мы говорим о временных шкалах на 5-й день, как файловой системы, так и супер-временных шкал. Но иногда мне нужно что-то быстрое и грязное, и вместо того, чтобы запускать plaso, просто чтобы создать временную шкалу данных .bash_history, приятно просто иметь возможность анализировать их и, если включены временные метки, видеть их в удобочитаемом формате. У меня были студенты на занятиях, которые писали скрипты для этого, и даже один обещал поделиться им со мной после занятий, но я так и не получил его, поэтому решил написать свой собственный. Этот скрипт принимает путь к одному или нескольким файлам .bash_history и возвращает список PSV (разделенный вертикальной чертой) (в stdout) в виде: || где в формате ISO-8601 (единственный истинный формат даты и времени, но только с разрешением до 1 секунды, поскольку это лучшее, что может дать файл .bash_history). В будущей версии я, вероятно, предложу опцию для изменения с PSV на CSV.