
نص باورشيل سهل الاستخدام لجمع أدلة الطب الشرعي للذاكرة والقرص في تحقيقات DFIR.
تشمل ملفات تعريف الجمع:
يدعم CyberPipe حفظ المخرجات مباشرة إلى مشاركة شبكة باستخدام المعامل -Net. ببساطة حدد مسار UNC (مثلاً \\server\share) وسيقوم السكربت تلقائياً بتعيين محرك الأقراص الشبكي وتنفيذ الجمع. هذا مثالي لسير عمل الطب الشرعي الرقمي والاستجابة للحوادث الآلي الناتج عن تنبيهات EDR أو SOC.
.\CyberPipe.ps1 -Net "\\server\share"
$process.ExitCode بشكل موثوق بعد WaitForExit()تشغيل الفرز الكامل (ملف التعريف الافتراضي) إلى محرك أقراص USB محلي: (RAM، ملف الصفحة، بيانات متطايرة، ملفات النظام)
.\CyberPipe.ps1
تشغيل التقاط RAM وملفات نظام التشغيل (فرز خفيف):
.\CyberPipe.ps1 -CollectionProfile RAMSystem
تشغيل التقاط الذاكرة فقط:
.\CyberPipe.ps1 -CollectionProfile RAMOnly
تشغيل التقاط RAM وملف الصفحة:
.\CyberPipe.ps1 -CollectionProfile RAMPage
تشغيل التقاط RAM وملفات نظام التشغيل (فرز خفيف):
.\CyberPipe.ps1 -CollectionProfile RAMSystem
تشغيل التقاط البيانات المتطايرة فقط:
.\CyberPipe.ps1 -CollectionProfile Volatile
تشغيل الفرز السريع (جمع سريع):
.\CyberPipe.ps1 -CollectionProfile QuickTriage
تشغيل الفرز الكامل مع الضغط:
.\CyberPipe.ps1 -Compress
التجميعات عبر USB: يجب أن يكون دليل Tools موجودًا بجانب السكربت:
E:\Triage\CyberPipe\CyberPipe.ps1
E:\Triage\CyberPipe\Tools\
التجميعات عبر الشبكة: يجب وضع دليل Tools في جذر المشاركة الشبكية:
\\Server\share\Tools\
إذا كنت قد استخدمت سابقًا CyberPipe مع KAPE (قبل الإصدار 5)، فإن سير العمل القديم لا يزال متاحًا في CyberPipe.v4.01.ps1.
ملاحظة: كان CyberPipe يُعرف سابقًا باسم CSIRT-Collect. تمت إعادة تسمية المشروع بدءًا من الإصدار 4.0.
لمزيد من المعلومات، قم بزيارة Baker Street Forensics
تشغيل الجمع إلى مشاركة شبكة:
.\CyberPipe.ps1 -Net "\\server\share"
تشغيل الجمع عبر الشبكة مع ملف تعريف محدد:
.\CyberPipe.ps1 -Net "\\server\share" -CollectionProfile QuickTriage
تشغيل الجمع عبر الشبكة مع الضغط:
.\CyberPipe.ps1 -Net "\\server\share" -Compress
يمكنك تعديل أو إنشاء ملفات تعريف مخصصة عن طريق تحديد وسائط CLI المدعومة من MAGNET Response.