
محرك فرز للطب الشرعي الرقمي والاستجابة للحوادث (DFIR) على ويندوز، يعمل في أقل من ثانية وبدون أي اعتماديات، مخصص لوحدات USB للاستجابة.
محرك فرز للتحقيق الجنائي الرقمي والاستجابة للحوادث (DFIR) على أنظمة Windows الحية، بدون أي اعتماديات خارجية، وبزمن تنفيذ أقل من ثانية، مصمم لأجهزة USB للاستجابة السريعة.
أثناء الاستجابة الحية للحوادث، يُعدّ الوقت والتخفّي أمرين بالغي الأهمية. تعاني نصوص الفرز التقليدية من ثغرات حرجة:
History عبر مقابض مشاركة الملفات في Windows (dwShareMode)، مما يؤدي إلى تعطّل أدوات الجمع القياسية أو فشلها ما لم يتم إنهاء المتصفح قسراً (مما يُدمّر أدلة الذاكرة المتطايرة).OmniTriage يحل هذه المشكلات بشكل نظيف: مبني من الصفر باستخدام مكتبة Python القياسية بنسبة 100% (winreg، sqlite3، ctypes، subprocess، hashlib، struct). لا حاجة إلى pip install، ولا ملفات تنفيذية خارجية، ولا ضجيج على القرص، ويعمل في أقل من ثانية واحدة ويولّد تقرير HTML تفاعلي مستقل بالوضع الداكن إلى جانب JSON منظّم.
ConsoleHost_history.txt) مع تمييز استكشافي للكلمات المفتاحية (IEX، DownloadString، mimikatz، bypass، vssadmin).Win+R).%TEMP% و%APPDATA% و%LOCALAPPDATA% بحثاً عن ملفات تنفيذية مشبوهة (، ، ، ، ، ، ).OmniTriage/
├── collectors/
│ ├── __init__.py
│ ├── sysinfo.py # OS build, InstallDate/Format date, Uptime (GetTickCount64), RAM
│ ├── execution.py # PowerShell history, RunMRU, UserAssist (ROT13), BAM
│ ├── browser.py # Chrome, Edge, Brave SQLite lock bypass & download records
│ ├── network.py # Wi-Fi SSIDs, USBSTOR device history, active TCP sockets
│ ├── filesystem.py # Executables/scripts in %TEMP%, SHA-256 hashing, Recent .lnk
│ └── persistence.py # Registry Run/RunOnce keys & Startup folder audit
├── reporters/
│ ├── __init__.py
│ ├── json_reporter.py # Normalized JSON serialization
│ └── html_reporter.py # Standalone dark-mode HTML dashboard
├── omnitriage.py # Main CLI orchestrator & banner
├── run_usb_triage.bat # One-click USB rapid response launcher
├── LICENSE # MIT License
└── README.md
git clone https://github.com/prox0959/OmniTriage.git
cd OmniTriage
python omnitriage.py
انسخ مجلد OmniTriage إلى قرص USB للاستجابة للحوادث. عند توصيله بجهاز مستهدف، نفّذ:
run_usb_triage.bat
أو مباشرة عبر سطر الأوامر:
python omnitriage.py --out D:\Evidence\Case_101
options:
-h, --help show this help message and exit
--out OUT, -o OUT Output directory for reports (default: triage_output)
--quick, -q Quick mode (skips deep file hashing)
--json-only Only produce JSON report
--html-only Only produce interactive HTML dashboard
--no-browser Skip browser history acquisition
--no-fs Skip staging directory filesystem scans
--lang {en,tr} Console output language (default: en)
____ _ _____ _
/ __ \____ ___ ____ (_)__ \_ __(_) __ _ __ _ ___
/ / / / __ `__ \/ __ \/ / / /\/ '__/ / _` |/ _` |/ _ \
/ /_/ / / / / / / / / / / / / | | / / (_| | (_| | __/
\____/_/ /_/ /_/_/ /_/_/ \/ |_|/_/ \__,_|\__, |\___|
|___/
[::] OmniTriage v1.0.0 | Pure Python DFIR Live Triage Engine
[::] Author: Çınar (prox0959) | Zero External Dependencies
[*] Starting live forensic acquisition on target system...
[*] Destination: C:\Forensics\Case_01
[*] Acquiring OS telemetry, InstallDate, and Uptime...
[+] Host: DESKTOP-IR01 | User: analyst
[+] OS: Windows 10 Home (Build: 26200.9457)
[+] Windows Format/Install Date: 2026-07-03 16:31:44
[+] System Uptime: 0d 6h 52m (Boot: 2026-09-24 17:29:51)
[*] Collecting program execution evidence (PowerShell, RunMRU, UserAssist)...
[+] PowerShell history: 89 commands (0 flagged)
[+] RunMRU (Win+R history): 2 items
[+] UserAssist GUI applications: 100 items decoded
[*] Bypassing SQLite locks & harvesting browser history...
[+] Browser activity: 300 URLs, 19 downloads acquired
[*] Harvesting Wi-Fi profiles, USB connection history, and active sockets...
[+] Wi-Fi & Network Profiles: 2 profiles discovered
[+] Historical USB storage devices: 3 drives logged
[+] Active TCP sockets: 139 connections
[*] Scanning staging directories (%TEMP%, %APPDATA%) for suspicious executables...
[+] Executables in %TEMP%: 40 found
[+] Recent shortcut items: 40 items
[*] Auditing autostart persistence mechanisms (Run/RunOnce, Startup)...
[+] Registry Run/RunOnce keys: 20 entries
[+] Startup folder items: 4 files
[*] Compiling forensic reports...
[+] JSON Report written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.json (193.21 KB)
[+] HTML Dashboard written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.html (88.56 KB)
=================================================================
[+] Forensic acquisition completed in 0.24 seconds.
=================================================================
تم تطوير هذا البرنامج بشكل صارم لأغراض التحقيق الجنائي الرقمي المصرّح به، والاستجابة للحوادث، وتدقيق الأنظمة، والبحث التعليمي. احصل دائماً على التصريح والموافقة المناسبين قبل جمع الأدلة من أي نظام حاسوبي.
هذا المشروع مرخّص بموجب MIT License - من تأليف Çınar (@prox0959).
.exe.dll.bat.ps1.vbs.js.scr.lnk في مجلد Recent الخاص بـ Windows.USBSTOR).Run وRunOnce في HKCU وHKLM.Startup الخاصة بالمستخدم والنظام.ipconfig /displaydns) للكشف عن بنية القيادة والتحكم النشطة (مثل ngrok، duckdns، pastebin، discord webhooks).fDenyTSConnections) وجلسات تسجيل الدخول لخدمات الطرفية (Event ID 21/24/25).IEX، DownloadString، mimikatz، encodedcommand).10ts) مباشرة من سجل Windows. يكشف المسارات التاريخية لملفات البرمجيات الخبيثة المحذوفة!schtasks) للكشف عن مشغّلات آلية مشبوهة تعمل من %TEMP% أو %APPDATA% أو Users\Public.Triage_<HOST>_<TIMESTAMP>.html) بدون أي اعتماديات على CDN (قابل للعمل دون اتصال بالكامل).Triage_<HOST>_<TIMESTAMP>.json) جاهز للاستيعاب في SIEM (Splunk، Elastic، Sentinel).| MITRE ATT&CK ID | التكتيك | التقنية | جامع OmniTriage |
|---|
| T1059.001 | التنفيذ | سجل أوامر PowerShell وScriptBlocks | execution.py، remote_exec.py |
| T1021 | الحركة الجانبية | الخدمات البعيدة (RDP، WinRM) | collectors/remote_exec.py |
| T1071.004 | القيادة والتحكم | تحليلات نطاقات DNS | collectors/dns_cache.py |
| T1204 | التنفيذ | تنفيذ المستخدم (RunMRU / UserAssist / ShimCache) | execution.py، shimcache.py |
| T1053.005 | الاستمرارية | استمرارية المهام المجدولة | collectors/tasks.py |
| T1070 | مكافحة التحقيق الجنائي | إزالة المؤشرات على المضيف (مسح السجلات) | collectors/event_logs.py |
| T1543.003 | الاستمرارية | إنشاء خدمة Windows (Event 7045) | collectors/event_logs.py |
| T1036 | التهرب من الدفاعات | التنكّر في %TEMP% / %APPDATA% | collectors/filesystem.py |
| T1547.001 | الاستمرارية | مفاتيح Run في السجل / مجلد Startup | collectors/persistence.py |
| T1082 | الاستكشاف | معلومات النظام وتاريخ التثبيت | collectors/sysinfo.py |
| T1049 | الاستكشاف | اتصالات الشبكة و Wi-Fi في النظام | collectors/network.py |
| T1005 | الجمع | بيانات المتصفح وسجلات التنزيل | collectors/browser.py |
| T1005 | الجمع | بيانات المتصفح وسجلات التنزيل | collectors/browser.py |