Glossaire
UAC (Unix-like Artifacts Collector)
Un collecteur open source en scripts shell pour Linux et autres systèmes Unix, qui rassemble journaux et artefacts dans un tar.gz pour l’analyse forensique.
UAC (Unix-like Artifacts Collector) est un outil open source de réponse à chaud et de collecte, écrit en script shell. Il s’exécute depuis un dossier extrait sur la cible, sans installation ni dépendance au-delà des outils déjà présents : c’est pourquoi il fonctionne sur presque tous les systèmes de type Unix, les distributions Linux anciennes comme récentes, mais aussi les BSD, macOS, Solaris et AIX.
Ce que collecte UAC est décrit dans des fichiers d’artefacts YAML rangés sous artifacts/, par exemple files/logs/var_log.yaml pour /var/log ou files/system/utmp.yaml pour les enregistrements de connexion. Les profils regroupent de nombreux artefacts : ir_triage pour un triage de réponse à incident standard, full pour une collecte plus large, et offline et offline_ir_triage pour une image disque montée au lieu du système en fonctionnement. Le résultat est une archive unique, par défaut uac-<host>-<os>-<date>.tar.gz, qui conserve l’arborescence d’origine.
Pourquoi c’est important en investigation
Une analyse de journaux ne vaut que par la collecte qui la précède. UAC rassemble les éléments qu’une collecte manuelle oublie souvent : générations issues de la rotation, fichiers .journal~, journaux utilisateur, journal volatil de /run/log/journal, /run/utmp, ainsi que les fichiers de contexte nécessaires pour interpréter heures et UID (/etc/localtime, /etc/passwd). Comme il conserve les chemins et les dates de modification, un parseur peut reconnaître chaque fichier et déduire l’année des lignes syslog traditionnelles. Il offre aussi une procédure reproductible et documentée, utile quand la collecte doit être justifiée plus tard.
Exemple
Uniquement les artefacts de journaux, écrits dans /tmp :
sudo ./uac -a files/logs/var_log.yaml,files/logs/run_log.yaml,files/system/etc.yaml,files/system/utmp.yaml /tmp
Le profil de triage standard, qui inclut les mêmes journaux et bien plus :
sudo ./uac -p ir_triage /tmp
Écrire dans /tmp modifie le disque de la cible ; utilisez un support externe monté quand cela compte.
Termes associés
- Journal systemd et numéro de séquence du journal : pourquoi il faut aussi collecter les journaux utilisateur.
- utmp : n’existe que sur un système en fonctionnement.
Linux Log Parser ouvre directement les archives UAC. Voir collecter les journaux Linux.