
استجابة للحوادث - جمع الأدلة من ويندوز للتحليل الجنائي
جمع نصي للمعلومات النظامية القيمة لمحقق الأدلة الجنائية. IRTriage سيعمل تلقائيًا "كمسؤول" في جميع إصدارات ويندوز باستثناء WinXP.
المصدر الأصلي هو Triage-ir v0.851 وهو برنامج Autoit كتبه Michael Ahrendt. لسوء الحظ، كانت آخر تغييرات Michael منشورة في 9 نوفمبر 2012
لقد أبلغت Michael بذلك بأنني قمت بتفرع مشروعه: يسرني أن أعلن أنه منحني بركته لتفرع شفرته المصدرية، تحيا البرامج مفتوحة المصدر!)
تخيل أنك تحقق في عشرات الأنظمة أو أكثر التي قد تكون مصابة أو مخترقة. هل يمكنك قضاء 2-8 ساعات في عمل نسخة جنائية من الأقراص الصلبة لتلك الحواسيب؟ في مثل هذه الحالة، فإن الطب الشرعي السريع "الفحص الأولي" هو الحل لمثل هذا الموقف. بدلاً من نسخ كل شيء، جمع بعض الملفات الرئيسية يمكن أن يحل هذه المشكلة.
IRTriage سيجمع:
إحدى القدرات القوية لـ IRTriage هي جمع المعلومات من "نسخ الظل لوحدة التخزين" (Volume Shadow Copy) والتي يمكنها التغلب على العديد من تقنيات مكافحة الطب الشرعي.
IRTriage نفسه مجرد نص Autoit يعتمد على أدوات أخرى مثل:
في حالة وقوع حادث، تريد إجراء أقل التغييرات على "جهاز الأدلة"، لذلك أقترح نسخ IRTriage إلى محرك أقراص USB، المشكلة الوحيدة هنا هي إذا كنت تخطط لتفريغ الذاكرة، يجب أن يكون محرك الأقراص USB أكبر من الذاكرة الفعلية المثبتة في الحاسوب.
بمجرد تشغيل تطبيق الواجهة الرسومية (GUI)، يمكنك تحديد المعلومات التي ترغب في جمعها. كل فئة في علامة تبويب منفصلة. سيتم تفريغ جميع المعلومات المجمعة في مجلد جديد يحمل اسم [hostname-date-time].
أخبار: التغييرات من triage-ir v0.851
الإصدار 2016.02.24 أصبح IRTriage متوافقاً الآن حقاً مع الإصدارات التالية من ويندوز:
الإصدار 2016.02.26 *بدأت بإضافة وظائف جديدة:
*العمليات()
- tcpvcon -anc -accepteula > Process2PortMap.csv
- tasklist /SVC /FO CSV > Processe2exeMap.csv
- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv
*معلومات النظام()
- wmic /output:InstallList.csv product get /format:csv
- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
*Prefetch
**WinPrefetchView /Folder Prefetch /stab Prefetch.csv
*الخيارات()
- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
TriageGUI()
- CSVFileView.exe IncidentLog.csv ;تمت إضافة مربع اختيار لعرض IncidentLog بعد الاستحواذ
- cmd.exe ;تمت إضافة مربع اختيار لفتح سطر أوامر IRTriage بعد الاستحواذ
الإصدار 2016.03.08
الإصدار 2016.03.08
الإصدار 2016.03.10
الإصدار 2016.03.11
الإصدار 2016.03.14
الإصدار 2016.03.24
الإصدار 2016.03.28
الإصدار 2016.03.29
الإصدار 2016.03.30
ستستند التحديثات/الميزات المستقبلية إلى هذا التقرير: On-scene Triage open source forensic tool chests are they effective.