
أداة اكتساب الأدلة الجنائية المباشرة لنظام ويندوز تقوم بجمع القطع الأثرية للنظام (الريجستري، الذاكرة، القرص، الملفات) في صيغ CSV/JSON للكشف المبكر عن الاختراق والاستجابة للحوادث.
لقد غيرنا نهجنا في جمع الأدلة الحية، مما يعني أن FastIR Collector لم يعد مدعومًا. نوصي باستخدام جامع FastIR Artifacts الجديد بدلاً من ذلك
تقوم هذه الأداة بجمع مختلف القطع الأثرية على أنظمة Windows الحية وتسجيل النتائج في ملفات csv أو json. من خلال تحليل هذه القطع الأثرية، يمكن اكتشاف الاختراق المبكر.
يمكن العثور على الملفات الثنائية في صفحة الإصدارات لهذا المشروع.
بدلاً من ذلك، يتوفر مخرج pip freeze في reqs.pip.
لتجميع FastIR، ستحتاج إلى pyinstaller.
ما عليك سوى استخدام pyinstaller pyinstaller.spec في الدليل الجذر للمشروع.
سيكون الملف الثنائي افتراضيًا في /dist.
هام: بالنسبة لأنظمة x64، تأكد من أن تثبيت Python المحلي لديك هو أيضًا x64.
./fastIR_x64.exe -h للحصول على المساعدة./fastIR_x64.exe --packages fast لاستخراج جميع القطع الأثرية باستثناء حزمتي dump و FileCatcher./fastIR_x64.exe --packages dump --dump mft لاستخراج MFT./fastIR_x64.exe --packages all --output_dir your_output_dir لتعيين دليل الإخراج (بشكل افتراضي ./output/)./fastIR_x64.exe --profile you_file_profile لتعيين ملف التعريف الخاص بك للاستخراج. يمكن العثور على توثيق إنشاء ملف التعريف الخاص بك في الويكيقائمة الحزم والقطع الأثرية:
fs
health
registry
memory
dump
FileCatcher
يمكن تنزيل التوثيق الكامل هنا.
يمكن الاطلاع على مقال حول FastIR Collector والتهديدات المتقدمة هنا مع الورقة البيضاء.