文章总结: 本文介绍作者开发的开源取证框架Meow~Detective(demo),支持NTFS、EXT4、XFS等文件系统解析与任意文件读取,具备Windows注册表、浏览器记录、Linux日志等痕迹提取能力,采用Tauri2+React+Rust技术栈,以只读方式访问E01/RAW证据镜像,数据按案件与数据源隔离存储,并设计了PVE集群与CephRBD盘重建支持。
综合评分: 70
文章分类: 安全工具,应急响应,数据安全
Meow~Detective:开源取证框架(demo)
原创
QAQ
QAQ
QAQ的奇怪角落
2026年7月20日 23:02
浙江
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
好久没更新了 来水一期 证明一下我还活着
来看标题 , 没错 我又来拉屎了
搓了一个开源取证框架 ,直接展示
(啊哈..有点简陋哈 毕竟demo嘛 以后会变好的 ~~其实还没想好前端怎么设计嘻嘻~~)
嗯好的,来进入主题
能力边界
到目前为止 NTFS,EXT4,XFS 已经可以做到全文件树的解析以及任意文件的读取和部分媒体文件的预览啦 BtrFS 还得 以后再说 主要没有样本()
初次之外 还特别 设计了 PVE 集群的整体导入 和 Ceph RBD 盘的重建 (根据 今年的盘古石 晋级赛的服务器做的 仅针对这一套也就是PVE+RBD集群环境 )
然后还有杂七杂八的,分点来说叭
Windows
- 注册表解析(目前密码哈希还存在偏移 后续会进行改进)
- 浏览器记录(访问记录 下载记录 密码本 Cookie,其中密码本和Cookie解密还没做)
- 关键事件提取
- 邮件提取(DEMO)
- 文件的分类(看个乐的哈 现在是个摆设~~被deepseek气笑了~~)
Linux
- 系统日志
- 登录记录
- 定时任务
- 终端历史
- 软件包
- 系统配置
- web服务
- mysql服务
事件线 取证总览 全局搜索什么的
DEMO 中的 DEMO 等 Windows 和 Linux 优化的差不多了后就来 优化这几个页面
技术栈与架构/模型介绍
技术栈
| 部分 | 使用的技术 | 作用 |
| — | — | — |
| 桌面壳与通信 | Tauri 2 | 前后端通过 Tauri command / event 通信 |
| 前端 | React 18 + TypeScript + Vite | 负责案件、文件树、预览、数据源分析等调查界面。 |
| 样式与状态 | Tailwind CSS 4 + Zustand + TanStack Query | 处理界面样式、全局 UI 状态与后端请求状态。 |
| 后端 | Rust 2021 | 镜像读取、分区识别、文件系统解析、痕迹提取、索引和报告。 |
| 数据库 | SQLite + WAL | 保存案件控制信息、任务与审计记录,以及每个数据源独立的解析结果。 |
| 证据格式 | E01/EWF、RAW | 以只读方式访问原始镜像,不会改写原始证据。 |
总体架构
前端调用统一的 Tauri 接口;command 做参数校验和适配后,把工作交给应用服务层。应用服务再编排分区、文件系统、痕迹、搜索、时间线等 Rust crate。
后端目前按领域拆成多组 Rust crate:domain管核心实体,transport管前后端 DTO 契约,app-services管用例编排,persistence-sqlite管仓储和迁移; 底层还有 E01/RAW reader、NTFS/FAT/ExFAT/EXT4/XFS/Btrfs/LVM 解析器(其中BtrFS目前只预留接口)、Windows/Linux 痕迹解析、搜索(demo)、时间线(demo)、报告(demo) 等模块。
数据模型与取证链路
案件和数据源是分开的:案件控制库 app.db保存案件、数据源注册、任务和审计;每一次导入的数据源都有自己的 sources/<dataSourceId>/source.db,里面存放该镜像的分区、文件树、痕迹、时间线和本地索引。
文件 ID 对外使用全局形式 ds:<dataSourceId>:<localId>。预览时后端先根据这个 ID 路由到对应数据源,再通过证据 reader 以 handle + offset + length 的方式读取内容
呃呃对了补充一点 就是 关于已删除文件 现在只能看到哪些文件被删了 还没做文件雕刻()
最后最后
差不多就介绍到这里啦~ 感兴趣可以关注 github : https://github.com/lQ-A-Ql/meow-detective ~~应该有段时间没Push了嘻嘻·~~
然后release的话 可以蓝奏云下着玩玩嘻嘻 github 那边等正式开发完 再传
https://wwamb.lanzoul.com/iIYDR3xnz67i
密码:bcsz
还有还有 之前那个Gshark 我改名成了Meow~Traffic 现在在进行一轮架构的重构(原来的太屎山了QAQ) 也期待一下下叭
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:QAQ的奇怪角落 QAQ
QAQ《Meow~Detective:开源取证框架(demo)》