Skip to content

Glossar

UAC (Unix-like Artifacts Collector)

Ein quelloffener Shell-Skript-Collector für Linux und andere Unix-Systeme, der Logs und Artefakte für die forensische Analyse in ein tar.gz packt.

UAC (Unix-like Artifacts Collector) ist ein quelloffenes Werkzeug für Live Response und Datensicherung, geschrieben als Shell-Skript. Es läuft aus einem entpackten Ordner auf dem Zielsystem, ohne Installation und ohne Abhängigkeiten über die bereits vorhandenen Werkzeuge hinaus. Deshalb funktioniert es auf nahezu jedem Unix-artigen System: alten wie neuen Linux-Distributionen, aber auch den BSDs, macOS, Solaris und AIX.

Was UAC sammelt, beschreiben YAML-Artefaktdateien unter artifacts/, etwa files/logs/var_log.yaml für /var/log oder files/system/utmp.yaml für die Login-Einträge. Profile bündeln viele Artefakte: ir_triage für eine übliche Incident-Response-Triage, full für eine umfassendere Sammlung, offline und offline_ir_triage für ein eingehängtes Datenträgerabbild statt des laufenden Systems. Ergebnis ist ein einzelnes Archiv, standardmäßig uac-<host>-<os>-<date>.tar.gz, das die ursprüngliche Ordnerstruktur erhält.

Warum es in Ermittlungen wichtig ist

Eine Loganalyse ist nur so gut wie die Sicherung dahinter. UAC erfasst, was bei manueller Sicherung oft fehlt: rotierte Generationen, .journal~-Dateien, Benutzer-Journale, das flüchtige Journal in /run/log/journal, /run/utmp sowie die Kontextdateien, die man zur Deutung von Zeiten und UIDs braucht (/etc/localtime, /etc/passwd). Weil Pfade und Änderungszeiten erhalten bleiben, kann ein Parser jede Datei erkennen und das Jahr traditioneller Syslog-Zeilen ableiten. Zudem liefert UAC ein wiederholbares, dokumentiertes Vorgehen, was hilft, wenn die Sicherung später begründet werden muss.

Beispiel

Nur die Log-Artefakte, geschrieben nach /tmp:

sudo ./uac -a files/logs/var_log.yaml,files/logs/run_log.yaml,files/system/etc.yaml,files/system/utmp.yaml /tmp

Das Standard-Triage-Profil, das dieselben Logs und vieles mehr enthält:

sudo ./uac -p ir_triage /tmp

Das Schreiben nach /tmp verändert den Datenträger des Zielsystems; nutzen Sie ein eingehängtes externes Medium, wenn das eine Rolle spielt.

Verwandte Begriffe

Linux Log Parser öffnet UAC-Archive direkt. Siehe Linux-Logs forensisch sichern.