
أداة استحواذ الأدلة الرقمية للاستجابة للحوادث المستندة إلى ويندوز.
أداة جمع الأدلة الرقمية للاستجابة للحوادث على نظام ويندوز.
لتشغيل الأداة، ضع ملف dfirtriage.exe على الجهاز المستهدف أو على محرك أقراص USB متصل وقم بتشغيله بصلاحيات المسؤول، واستخدم -h للمساعدة.
توضح هذه الوثيقة وظائف وأسلوب الاستخدام الصحيح لأداة DFIRtriage. كما تتضمن معلومات تفصيلية للمساعدة في تحليل المخرجات. الهدف هو تزويد المستجيب للحوادث بالأدوات اللازمة لجمع البيانات وتحليلها بسرعة.
DFIRtriage هي أداة استجابة للحوادث مصممة لتزويد المستجيب للحوادث ببيانات سريعة عن المضيف. عند التشغيل، يتم جمع بيانات ومعلومات مختارة عن المضيف ووضعها في دليل التشغيل. يمكن تشغيل DFIRtriage من محرك أقراص USB أو تنفيذها عن بُعد على المضيف المستهدف.
إعادة هيكلة المخرجات
تسجيل وقت التشغيل الإجمالي
إصلاح الأخطاء
إضافة وسيطات للعناصر الفردية للنظام
-sdb, --srumdb (قاعدة بيانات SRUM)، -hf, --hiberfil (hiberfil.sys)، -p, --pagefile (pagefile.sys)تحسين قدرات تجزئة الملفات التنفيذية
.dll و .exe على محرك أقراص نظام التشغيل. يُوصى بتعطيل الفحص الفوري لمكافحة الفيروسات عند استخدام وسيطات التجزئة.تفاصيل العمليات الجارية
تفريغ مفتاح BitLocker
-bl أو --bitlocker في سطر الأوامر.الحصول على الذاكرة لم يعد إجراءً افتراضيًا
-m أو --memory في سطر الأوامر.إزالة مطالبة المستخدم في نهاية التشغيل
-hl أو --headless لتجاوز مطالبة المستخدم النهائية، سيعمل السكريبت حتى النهاية ثم ينظف ويخرج دون تدخل المستخدم.جدار الحماية في ويندوز
-elfتحسين تقرير حساب المستخدم
dtfind - إزالة شرط المسؤول
تحديث أدوات الطرف الثالث
IP الخارجي
PowerShell
-elf, --evtlogfilesمعلومات النظام
سجلات الأحداث
-elf, --evtlogfilesسجل أحداث التطبيقات
سجل أحداث الأمان
سجل أحداث PowerShell
سجل أحداث جدار الحماية في ويندوز
التعديلات المحلية (المستويات 0, 2, 4) (2004, 2005, 2006, 2009, 2033)
يحتوي مستودع الأداة على مجموعة الأدوات الكاملة المطلوبة للتشغيل السليم، ويتم حزمها في ملف واحد باسم core.ir. ملف .ir هذا هو التبعية الوحيدة المطلوبة لـ DFIRtriage عند التشغيل في Python ويجب أن يكون موجودًا في دليل باسم data، (أي ./data/core.ir). الإصدار المجمع من DFIRtriage يحتوي على مجموعة الأدوات الكاملة المدمجة ولا يتطلب إضافة ملف ./data/core.ir.
تقوم DFIRtriage بجمع البيانات من المضيف الذي يتم تشغيلها عليه. يُفضل إجراء عمليات التشغيل المباشرة من جهاز USB. لعمليات جمع البيانات عن بعد على المضيفين البعيدين، يجب نسخ ملفات DFIRtriage إلى الهدف ثم تشغيلها عبر شل عن بُعد (مثل SSH أو PSEXEC).
تحذير: لا تستخدم وسيطات PSEXEC لتمرير بيانات الاعتماد إلى نظام بعيد للمصادقة. القيام بذلك سيرسل اسم المستخدم وكلمة المرور عبر الشبكة بنص واضح.
يجب اتباع الخطوات التالية للاستخدام السليم لـ PSEXEC
يمكنك استخدام هذا الاتصال المعين لنسخ DFIRtriage إلى الهدف.
يمكننا الآن فتح شل عن بُعد إلى المضيف الهدف باستخدام PSEXEC.
psexec \\target\_host cmd
لديك الآن شل عن بُعد على الهدف. جميع الأوامر التي يتم تنفيذها في هذه المرحلة تتم على المضيف الهدف.
الاستخدام
بمجرد إنشاء الشل عن بُعد على الهدف، يمكنك تغيير الدليل إلى موقع ملف DFIRtriage.exe المستخرج وتشغيله.
لا يتم الحصول على الذاكرة بشكل افتراضي. لتفريغ الذاكرة، مرر الوسيطة التالية: -m, --memory
يجب تشغيل DFIRtriage بصلاحيات إدارية.
بمجرد الانتهاء، اضغط على Enter لتنظيف دليل المخرجات. إذا كنت تشغل الملف التنفيذي، فإن البيانات المتبقية ستكون فقط أرشيف مضغوط للمخرجات بالإضافة إلى DFIRtriage.exe. إذا كنت تشغل كود Python مباشرة، فسيتبقى فقط سكريبت Python لأداة DFIRtriage وأرشيف مضغوط للمخرجات.
يتضمن اسم دليل المخرجات اسم المضيف الهدف ورمز تاريخ/وقت يشير إلى وقت تشغيل DFIRtriage. تنسيق رمز التاريخ/الوقت هو YYYYMMDDHHMMSS.
يوفر الجدول أدناه قائمة عامة بنوع المعلومات والعناصر الأثرية التي تجمعها DFIRtriage v6.0.