TL15 INCYBER L’ORC qui cache la Forêt ou comment exploiter les collectes DFIR ORC lors d’une invest
Le CSIRT LEXFO a développé un outil de traitement des traces collectées avec DFIR-ORC, un moyen de collecte de traces en « live » publié par l’ANSSI. L’outil du CSIRT LEXFO, qui sera prochainement proposé en OpenSource, a pour objectif d’extraire les archives collectées par ORC et d’organiser les fichiers collectés selon la même arborescence que le système source. Les collectes ainsi extraite sont plus facilement exploitables et peuvent être traité par des outils tels que Plaso. Après une introduction sur la collecte de trace dans le cadre d’une prestation DFIR, la présentation retrace la genèse du projet en s’appuyant sur un cas d’usage.
Allez à la source