Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
IRTriage — استجابة للحوادث - جمع الأدلة من ويندوز للتحليل الجنائي | Kitploit
أدوات/GitHubGitHub/ajmartel/irtriage
تحليل الذاكرة الجنائيالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةالاستجابة للحوادث
GitHubajmartel/irtriage

IRTriage

استجابة للحوادث - جمع الأدلة من ويندوز للتحليل الجنائي

عرض المستودع
13925منذ 10 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الاستجابة للحوادث: الفحص الأولي (Triage):

جمع نصي للمعلومات النظامية القيمة لمحقق الأدلة الجنائية. IRTriage سيعمل تلقائيًا "كمسؤول" في جميع إصدارات ويندوز باستثناء WinXP.

المصدر الأصلي هو Triage-ir v0.851 وهو برنامج Autoit كتبه Michael Ahrendt. لسوء الحظ، كانت آخر تغييرات Michael منشورة في 9 نوفمبر 2012

لقد أبلغت Michael بذلك بأنني قمت بتفرع مشروعه: يسرني أن أعلن أنه منحني بركته لتفرع شفرته المصدرية، تحيا البرامج مفتوحة المصدر!)

ماذا لو لم يكن الحصول على صورة قرص كاملة خيارًا أثناء حادث؟

تخيل أنك تحقق في عشرات الأنظمة أو أكثر التي قد تكون مصابة أو مخترقة. هل يمكنك قضاء 2-8 ساعات في عمل نسخة جنائية من الأقراص الصلبة لتلك الحواسيب؟ في مثل هذه الحالة، فإن الطب الشرعي السريع "الفحص الأولي" هو الحل لمثل هذا الموقف. بدلاً من نسخ كل شيء، جمع بعض الملفات الرئيسية يمكن أن يحل هذه المشكلة.

IRTriage سيجمع:

  • معلومات النظام
  • معلومات الشبكة
  • خلايا التسجيل (Registry Hives)
  • معلومات القرص، و
  • تفريغ الذاكرة.

إحدى القدرات القوية لـ IRTriage هي جمع المعلومات من "نسخ الظل لوحدة التخزين" (Volume Shadow Copy) والتي يمكنها التغلب على العديد من تقنيات مكافحة الطب الشرعي.

IRTriage نفسه مجرد نص Autoit يعتمد على أدوات أخرى مثل:

  • Win32|64dd (مجاني من Moonsols) أو FDpro *(منتج تجاري من HBGary)
  • Sysinternals Suite
  • The Sleuth Kit
  • Regripper
  • NirSoft => MFTDump و WinPrefetchView
  • md5deep و sha1deep
  • CSVFileView
  • 7zip
  • وبعض الأوامر المدمجة في ويندوز.

في حالة وقوع حادث، تريد إجراء أقل التغييرات على "جهاز الأدلة"، لذلك أقترح نسخ IRTriage إلى محرك أقراص USB، المشكلة الوحيدة هنا هي إذا كنت تخطط لتفريغ الذاكرة، يجب أن يكون محرك الأقراص USB أكبر من الذاكرة الفعلية المثبتة في الحاسوب.

بمجرد تشغيل تطبيق الواجهة الرسومية (GUI)، يمكنك تحديد المعلومات التي ترغب في جمعها. كل فئة في علامة تبويب منفصلة. سيتم تفريغ جميع المعلومات المجمعة في مجلد جديد يحمل اسم [hostname-date-time].

أخبار: التغييرات من triage-ir v0.851

  • إعادة تسمية المشروع إلى IRTriage
  • تغيير الإصدار إلى v2.[YY.MM.DD] لتسهيل التعرف على آخر التغييرات.
  • تحديث المشروع للأدوات المتاحة حالياً.
  • إصلاح أخطاء تسجيل "الأوامر المنفذة"
  • تغيير "Incident Log.txt" إلى "IncidentLog.csv" (محدد بعلامة TAB)
  • تغيير مجلد أدوات وقت التجميع إلى ".\Compile\Tools" (محلي بالنسبة للنص)
  • إصلاح مربع حوار فتح ملف ini لفتحه في دليل النص المحلي

الإصدار 2016.02.24 أصبح IRTriage متوافقاً الآن حقاً مع الإصدارات التالية من ويندوز:

  • محطات عمل ويندوز: "WIN_10", "WIN_81", "WIN_8", "WIN_7", "WIN_VISTA", "WIN_XP", "WIN_XPe",
  • خوادم ويندوز: "WIN_2016", "WIN_2012R2", "WIN_2012", "WIN_2008R2", "WIN_2008", "WIN_2003".

الإصدار 2016.02.26 *بدأت بإضافة وظائف جديدة:

root@kitploit:~
*العمليات()
	- tcpvcon -anc -accepteula > Process2PortMap.csv
	- tasklist /SVC /FO CSV > Processe2exeMap.csv
	- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv

*معلومات النظام()
	- wmic /output:InstallList.csv product get /format:csv
	- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
	
*Prefetch
	**WinPrefetchView /Folder Prefetch /stab Prefetch.csv 
	
*الخيارات()
	- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
	
TriageGUI()
	- CSVFileView.exe IncidentLog.csv ;تمت إضافة مربع اختيار لعرض IncidentLog بعد الاستحواذ
	- cmd.exe                         ;تمت إضافة مربع اختيار لفتح سطر أوامر IRTriage بعد الاستحواذ
	

الإصدار 2016.03.08

  • تمت إضافة نسخة مترجمة مخصصة من "cmd.exe" الخاصة بـ ReactOS بناءً على v0.4.0
  • +يمكنها الآن استخدام أوامر مكافئة لـ Linux:
    • clear = cls
    • cp = copy
    • df = free
    • env = set
    • ln = mklink
    • ls = dir
    • mv = move
    • pwd = cd, chdir
    • rm = delete, del, erase
    • sleep = pause
    • uname = ver, version
    • vmstat = memory, mem

الإصدار 2016.03.08

  • بدأت بتنظيف الكود، محاولاً جعله أسهل للتقسيم إلى وحدات.
  • تمت إضافة خيار في وقت التجميع لاستخدام برنامج استحواذ الذاكرة من HBGary's FDpro (تجاري) أو Moonsol's (مجاني).
    • إذا كان لديك HBGary's FDpro ضعه تحت المجلد .\Compile\Tools مكان ملف "صفر بايت"، ومن السهل العودة إلى برنامج Moonsol's لاستحواذ الذاكرة عن طريق استبدال FDpro.exe بملف حجمه "أقل من 100 بايت":-)

الإصدار 2016.03.10

  • متابعة تنظيف الكود، إزالة الوظيفة غير المستخدمة CommandROSLOG()
  • إضافة تحليل $MFT إلى CSV
  • إضافة القدرة على عرض IncidentLog.csv بعد اكتمال الاستحواذ.

الإصدار 2016.03.11

  • تحديث cmd.exe
  • إضافة القدرة على فتح cmd.exe الخاص بـ IRTriage بعد اكتمال الاستحواذ.

الإصدار 2016.03.14

  • إضافة تحليل Prefetch إلى CSV

الإصدار 2016.03.24

  • إضافة تحديث IRTriage في قائمة الأدوات (أزرار التحديث مختلطة)

الإصدار 2016.03.28

  • إصلاح تحديث IRTriage (نعم = تنزيل التحديث، لا = عرض معلومات التحديث، إلغاء = إلغاء التحديث)

الإصدار 2016.03.29

  • دمج أوامر Didier Stevens الجديدة: privilege و info في أحدث إصدار من "cmd.exe" الخاص بـ ReactOS. كلا الأمرين الجديدين لا يقدران بثمن لمحقق الأدلة الجنائية.
  • المصدر لـ معالج أوامر IRTriage.

الإصدار 2016.03.30

  • إصلاح وظائف نسخ الظل لوحدة التخزين (Volume Shadow Copy)
  • تحديث طفيف لـ cmd.exe الإصدار 4.1

ستستند التحديثات/الميزات المستقبلية إلى هذا التقرير: On-scene Triage open source forensic tool chests are they effective.

تنزيل الأداة