Skip to content

Glosario

UAC (Unix-like Artifacts Collector)

Un recolector de código abierto basado en scripts de shell para Linux y otros sistemas Unix, que reúne logs y artefactos en un tar.gz para su análisis forense.

UAC (Unix-like Artifacts Collector) es una herramienta de código abierto de respuesta en vivo y recopilación, escrita en script de shell. Se ejecuta desde una carpeta extraída en el sistema objetivo, sin instalación ni dependencias más allá de las herramientas ya presentes, y por eso funciona en casi cualquier sistema tipo Unix: distribuciones Linux antiguas y recientes, pero también los BSD, macOS, Solaris y AIX.

Lo que recopila UAC se describe en archivos de artefactos YAML dentro de artifacts/, por ejemplo files/logs/var_log.yaml para /var/log o files/system/utmp.yaml para los registros de inicio de sesión. Los perfiles agrupan muchos artefactos: ir_triage para un triaje estándar de respuesta a incidentes, full para una recopilación más amplia, y offline y offline_ir_triage para una imagen de disco montada en lugar del sistema en ejecución. El resultado es un único archivo, por defecto uac-<host>-<os>-<date>.tar.gz, que conserva la estructura de carpetas original.

Por qué importa en una investigación

Un análisis de logs vale lo que vale la recopilación que lo precede. UAC reúne lo que una recopilación manual suele olvidar: las generaciones rotadas, los archivos .journal~, los journals de usuario, el journal volátil de /run/log/journal, /run/utmp y los archivos de contexto necesarios para interpretar horas y UID (/etc/localtime, /etc/passwd). Como conserva rutas y fechas de modificación, un parser puede reconocer cada archivo y deducir el año de las líneas syslog tradicionales. Además ofrece un procedimiento repetible y documentado, útil cuando más adelante haya que defender la recopilación.

Ejemplo

Solo los artefactos de logs, escritos en /tmp:

sudo ./uac -a files/logs/var_log.yaml,files/logs/run_log.yaml,files/system/etc.yaml,files/system/utmp.yaml /tmp

El perfil de triaje estándar, que incluye los mismos logs y mucho más:

sudo ./uac -p ir_triage /tmp

Escribir en /tmp modifica el disco del objetivo; usa un soporte externo montado cuando eso importe.

Términos relacionados

Linux Log Parser abre directamente los archivos de UAC. Consulta cómo recopilar logs de Linux para análisis forense.