使用趨勢科技事件回應工具包手動從 Linux 端點收集證據。
![]() |
重要證據檔案使用與 SANS Institute 和 CyLR 工具相同的資料夾結構。
|
步驟
- 選擇 。
- 點選Collect Evidence。
- 為手動收集配置以下設定。
- 點擊
下載 趨勢科技 事件響應工具包。
- 將工具包部署到您想要收集證據的端點上。
- 執行工具包。
- 提取 .zip 壓縮檔的內容。
- 以 root 使用者身份執行
TMIRT.sh
。
- 如果您沒有執行腳本的權限,請執行以下命令。
- 識別端點作業系統 (OS) 架構,請執行
uname -m
命令。-
對於 AArch64 或 ARM64 架構,請使用 TMIRT-arm64.tgz 工具包。
-
對於 i386 或 i686 架構,請使用 TMIRT-x86.tgz 工具包。
-
對於 AMD64 或 x86_64 架構,請使用 TMIRT-x64.tgz 工具包。
-
- 要從 .tgz 檔案中提取工具包,請根據您的作業系統架構執行
./tar -xf
命令,並使用正確版本的趨勢科技事件響應工具包。 - 要開始收集證據,請執行
./TMIRT evidence --config_file ./config.json
。
- 識別端點作業系統 (OS) 架構,請執行
- 將工具包生成的證據包上傳至 Forensics。您可以一次上傳多個文件。每個文件的大小不得超過 4 GB。
Forensics 開始處理上傳的證據包。
![]() |
重要
|