
أداة استحواذ الأدلة الرقمية للاستجابة للحوادث المستندة إلى ويندوز.
أداة جمع الأدلة الرقمية للاستجابة للحوادث على نظام ويندوز.
لتشغيل الأداة، ضع ملف dfirtriage.exe على الجهاز المستهدف أو على محرك أقراص USB متصل وقم بتشغيله بصلاحيات المسؤول، واستخدم -h للمساعدة.
توضح هذه الوثيقة وظائف وأسلوب الاستخدام الصحيح لأداة DFIRtriage. كما تتضمن معلومات تفصيلية للمساعدة في تحليل المخرجات. الهدف هو تزويد المستجيب للحوادث بالأدوات اللازمة لجمع البيانات وتحليلها بسرعة.
DFIRtriage هي أداة استجابة للحوادث مصممة لتزويد المستجيب للحوادث ببيانات سريعة عن المضيف. عند التشغيل، يتم جمع بيانات ومعلومات مختارة عن المضيف ووضعها في دليل التشغيل. يمكن تشغيل DFIRtriage من محرك أقراص USB أو تنفيذها عن بُعد على المضيف المستهدف.
إعادة هيكلة المخرجات
تسجيل وقت التشغيل الإجمالي
إصلاح الأخطاء
إضافة وسيطات للعناصر الفردية للنظام
-sdb, --srumdb (قاعدة بيانات SRUM)، -hf, --hiberfil (hiberfil.sys)، -p, --pagefile (pagefile.sys)تحسين قدرات تجزئة الملفات التنفيذية
.dll و .exe على محرك أقراص نظام التشغيل. يُوصى بتعطيل الفحص الفوري لمكافحة الفيروسات عند استخدام وسيطات التجزئة.تفاصيل العمليات الجارية
تفريغ مفتاح BitLocker
-bl أو --bitlocker في سطر الأوامر.الحصول على الذاكرة لم يعد إجراءً افتراضيًا
-m أو --memory في سطر الأوامر.إزالة مطالبة المستخدم في نهاية التشغيل
-hl أو --headless لتجاوز مطالبة المستخدم النهائية، سيعمل السكريبت حتى النهاية ثم ينظف ويخرج دون تدخل المستخدم.جدار الحماية في ويندوز
-elfتحسين تقرير حساب المستخدم
dtfind - إزالة شرط المسؤول
تحديث أدوات الطرف الثالث
IP الخارجي
PowerShell
-elf, --evtlogfilesمعلومات النظام
سجلات الأحداث
-elf, --evtlogfilesسجل أحداث التطبيقات
سجل أحداث الأمان
سجل أحداث PowerShell
سجل أحداث جدار الحماية في ويندوز
التعديلات المحلية (المستويات 0, 2, 4) (2004, 2005, 2006, 2009, 2033)
يحتوي مستودع الأداة على مجموعة الأدوات الكاملة المطلوبة للتشغيل السليم، ويتم حزمها في ملف واحد باسم core.ir. ملف .ir هذا هو التبعية الوحيدة المطلوبة لـ DFIRtriage عند التشغيل في Python ويجب أن يكون موجودًا في دليل باسم data، (أي ./data/core.ir). الإصدار المجمع من DFIRtriage يحتوي على مجموعة الأدوات الكاملة المدمجة ولا يتطلب إضافة ملف ./data/core.ir.
تقوم DFIRtriage بجمع البيانات من المضيف الذي يتم تشغيلها عليه. يُفضل إجراء عمليات التشغيل المباشرة من جهاز USB. لعمليات جمع البيانات عن بعد على المضيفين البعيدين، يجب نسخ ملفات DFIRtriage إلى الهدف ثم تشغيلها عبر شل عن بُعد (مثل SSH أو PSEXEC).
تحذير: لا تستخدم وسيطات PSEXEC لتمرير بيانات الاعتماد إلى نظام بعيد للمصادقة. القيام بذلك سيرسل اسم المستخدم وكلمة المرور عبر الشبكة بنص واضح.
يجب اتباع الخطوات التالية للاستخدام السليم لـ PSEXEC
يمكنك استخدام هذا الاتصال المعين لنسخ DFIRtriage إلى الهدف.
يمكننا الآن فتح شل عن بُعد إلى المضيف الهدف باستخدام PSEXEC.
psexec \\target\_host cmd
لديك الآن شل عن بُعد على الهدف. جميع الأوامر التي يتم تنفيذها في هذه المرحلة تتم على المضيف الهدف.
الاستخدام
بمجرد إنشاء الشل عن بُعد على الهدف، يمكنك تغيير الدليل إلى موقع ملف DFIRtriage.exe المستخرج وتشغيله.
لا يتم الحصول على الذاكرة بشكل افتراضي. لتفريغ الذاكرة، مرر الوسيطة التالية: -m, --memory
يجب تشغيل DFIRtriage بصلاحيات إدارية.
بمجرد الانتهاء، اضغط على Enter لتنظيف دليل المخرجات. إذا كنت تشغل الملف التنفيذي، فإن البيانات المتبقية ستكون فقط أرشيف مضغوط للمخرجات بالإضافة إلى DFIRtriage.exe. إذا كنت تشغل كود Python مباشرة، فسيتبقى فقط سكريبت Python لأداة DFIRtriage وأرشيف مضغوط للمخرجات.
يتضمن اسم دليل المخرجات اسم المضيف الهدف ورمز تاريخ/وقت يشير إلى وقت تشغيل DFIRtriage. تنسيق رمز التاريخ/الوقت هو YYYYMMDDHHMMSS.
يوفر الجدول أدناه قائمة عامة بنوع المعلومات والعناصر الأثرية التي تجمعها DFIRtriage v6.0.
تم تقديم هذا القسم من الدليل لتقديم إرشادات أثناء تحليل مخرجات DFIRtriage. المعلومات أدناه مقدمة فقط كمبدأ توجيهي لأنه لن يكون عمليًا تفصيل كل استخدام محتمل لهذه البيانات. يعتمد معظم التحليل على السياق ومهارات التحليل للمستجيب للحوادث.
| دليل جذر المخرجات | ملاحظات التحليل |
|---|---|
| ForensicImages\ | انظر المعلومات أدناه لتفاصيل المحتوى. |
| LiveResponseData.zip | بيانات التقييم المضغوطة التي تم جمعها |
| triage_acquisition_hashlist.csv | يحتوي هذا الملف على قيمة التجزئة المحسوبة لجميع البيانات التي جمعتها DFIRtriage. يمكن استخدام هذه المعلومات للتحقق من سلامة بيانات المخرجات. |
| ForensicImages \ hdd | ملاحظات التحليل |
|---|---|
| .E01, .dd, إلخ | لا يقوم سكريبت التقييم بالحصول على صورة نظام الملفات. هذا المجلد موجود هنا للأغراض التنظيمية في حال الحصول على واحدة. |
| ForensicImages \ memory | ملاحظات التحليل |
|---|---|
| memdump.raw | memdump.raw هو صورة خام كاملة للذاكرة المتطايرة يجب الحصول عليها قبل إيقاف التشغيل أو إعادة تشغيل الجهاز الهدف. يجب استخدام أدوات تحليل ذاكرة متعددة للتحقق المتقاطع من النتائج. |
| ForensicImages \ system-files | ملاحظات التحليل |
|---|---|
| hiberfil.sys | Hiberfil.sys هو صورة ذاكرة وصول عشوائي مضغوطة يتم إنشاؤها أثناء حدث إسبات النظام. |
| pagefile.sys | يخزن Pagefile.sys البيانات التي عادةً ما تُكتب إلى ذاكرة الوصول العشوائي عندما لا تتوفر ذاكرة وصول عشوائي. |
| srudb.dat | يحتوي Srudb.dat على معلومات استخدام النظام التي تم جمعها بواسطة SRUM (مراقب استخدام موارد النظام) |
| LiveResponseData \ hashes | ملاحظات التحليل |
|---|---|
| hash-report.csv | يوفر قيمة تجزئة MD5 أو SHA-1 أو SHA-256 لجميع ملفات EXE و DLL القابلة للوصول على النظام الهدف إذا تم تمرير وسيطة (مثل -sha256). يمكن مراجعة البيانات للبحث عن أسماء ملفات مشبوهة ويمكن استخدام قيم التجزئة للبحث في قواعد بيانات مؤشرات الاختراق (IOC). |
| LiveResponseData \ Network \ WLAN | ملاحظات التحليل |
|---|---|
| wlan-report-latest.html | هذا هو تقرير شبكة لاسلكية يوضح جميع أحداث Wi-Fi من الأيام الثلاثة الماضية ويجمعها حسب جلسات اتصال Wi-Fi. كما يظهر نتائج العديد من البرامج النصية لسطر الأوامر المتعلقة بالشبكة وقائمة بجميع محولات الشبكة على نقطة النهاية. |
| LiveResponseData \ prefetch | ملاحظات التحليل |
|---|---|
| parsed-prefetch.txt | يحتوي هذا الملف على بيانات محللة من ملفات prefetch التي تم جمعها من النظام المستهدف. معلومات مثل اسم الملف، وأوقات التعديل والوصول والإنشاء، وعدد مرات التنفيذ، وآخر وقت تشغيل، وجميع مكتبات DLL المحملة والملفات الأخرى التابعة المستخدمة أثناء التنفيذ. |
| LiveResponseData \ prefetch \ raw | ملاحظات التحليل |
|---|---|
| .pf | يحتوي الدليل الفرعي "raw" على ملفات prefetch الأولية الموجودة على النظام المستهدف. يتم جمع هذه البيانات ثم تحليلها لاحقًا في عملية DFIRtriage. ستعطيك أسماء ملفات prefetch مؤشرًا على البرامج التي تم تنفيذها مؤخرًا. مفيد بشكل خاص إذا كان لديك بالفعل اسم ثنائي من مصدر خارجي. |
| LiveResponseData \ processes | ملاحظات التحليل |
|---|---|
| running_processes.csv | يقدم هذا التقرير تفاصيل حول جميع العمليات قيد التشغيل حاليًا في الذاكرة. تساعد معلومات معرف العملية ومعرف العملية الأصلية في تحديد الترتيب الذي تحدث به العمليات في الذاكرة وكذلك العملية الأم أو عملية التفرع. بالإضافة إلى ذلك، يوفر سطر الأوامر الكامل المستخدم لتنفيذ العملية. |
| LiveResponseData \ registry | ملاحظات التحليل |
|---|---|
| *-parsed.txt | مخرجات Regripper لكل من خلايا التسجيل. |
| LiveResponseData \ usbdevices \ usb-install-logs | ملاحظات التحليل |
|---|---|
| setupapi.*.log | هذه نسخة من جميع سجلات تثبيت الأجهزة من النظام المستهدف. يمكن استخدام هذه السجلات، بالارتباط مع خلية تسجيل SYSTEM، لتحديد المرة الأولى التي تم فيها توصيل جهاز قابل للإزالة (مثل محرك أقراص USB) بالنظام. |
| PsLoggedon.txt | استخدم هذه المعلومات للمساعدة في تحديد أي مستخدمين (محليين أو بعيدين) مصادق عليهم للنظام المستهدف. |
|---|---|---| |SECURITY|1102|قام المستخدم بمسح سجل الأمان؛ يتم تسجيل هذا بغض النظر عن سياسة التدقيق| |SECURITY|4616|تم تغيير وقت النظام| |SECURITY|4624|تسجيل دخول ناجح| |SECURITY|4625|تسجيل دخول فاشل| |SECURITY|4634|تسجيل خروج| |SECURITY|4647|تسجيل خروج بدأه المستخدم| |SECURITY|4648|استخدام تشغيل كمسؤول، تصعيد الامتيازات، الحركة الجانبية| |SECURITY|4649|هجوم إعادة التشغيل| |SECURITY|4662|تم تنفيذ عملية على كائن| |SECURITY|4672|محاولة تسجيل دخول بامتيازات خاصة| |SECURITY|4697|إنشاء خدمة، ستحتوي التفاصيل على اسم صورة الخدمة (مثلاً psexec)، الاستمرارية| |SECURITY|4698|تم إنشاء مهمة مجدولة، احتمالية للاستمرارية| |SECURITY|4722|تم تمكين حساب مستخدم| |SECURITY|4724|محاولة إعادة تعيين كلمة مرور حساب المستخدم| |SECURITY|4728|تمت إضافة عضو إلى مجموعة عامة ممكّنة للأمان| |SECURITY|4732|تمت إضافة مستخدم إلى مجموعة محلية ذات امتيازات| |SECURITY|4735|تم تغيير مجموعة محلية ممكّنة للأمان| |SECURITY|4738|تم تغيير حساب مستخدم| |SECURITY|4756|تمت إضافة عضو إلى مجموعة شاملة ممكّنة للأمان| |SECURITY|4768|طلب TGT من Kerberos| |SECURITY|4769|تم طلب تذكرة خدمة Kerberos| |SECURITY|4713|تم تغيير سياسة Kerberos| |SECURITY|4770|تجديد تذكرة خدمة Kerberos| |SECURITY|4771|فشل المصادقة المسبقة لـ Kerberos| |SECURITY|4634, 4647|تسجيل خروج ناجح| |SECURITY|4672|تسجيل دخول حساب بحقوق مستخدم فائق (أي مسؤول)| |SECURITY|4776|محاولة التحقق من صحة وحدة تحكم المجال| |SECURITY|4778|تم إعادة اتصال جلسة RDP بدلاً من تسجيل دخول جديد كما يُرى في الحدث 4624| |SECURITY|4688|تم إنشاء عملية جديدة (يتضمن مسار exe)؛ خروج العملية| |SECURITY|4699|تم حذف المهمة المجدولة| |SECURITY|4700|تم تمكين المهمة المجدولة| |SECURITY|4701|تم تعطيل المهمة المجدولة| |SECURITY|4702|تم تحديث المهمة المجدولة| |SECURITY|4720|تم إنشاء حساب| |SECURITY|4722|تم تمكين حساب مستخدم| |SECURITY|4723|تمت محاولة تغيير كلمة مرور حساب| |SECURITY|4724|تمت محاولة إعادة تعيين كلمة مرور حساب| |SECURITY|4725|تم تعطيل حساب مستخدم| |SECURITY|4726|تم حذف حساب مستخدم| |SECURITY|4735, 4737, 4755, 4764|إنشاءات المجموعات| |SECURITY|4738|تم تغيير حساب مستخدم| |SECURITY|4740|تم تأمين حساب مستخدم| |SECURITY|4741|تم إنشاء حساب كمبيوتر| |SECURITY|4742|تم تغيير حساب كمبيوتر| |SECURITY|4743|تم حذف حساب كمبيوتر| |SECURITY|4765, 4766|سجل SID| |SECURITY|4767|تم إلغاء تأمين حساب مستخدم| |SECURITY|4776|نجاح/فشل تسجيل دخول حساب، يمكن تحديد المصادقة لمحرك أقراص معين| |SECURITY|4779|تم قطع اتصال جلسة RDP بدلاً من تسجيل خروج كما يُرى في الأحداث 4647 أو 4634| |SECURITY|4780|تم تعيين ACL على الحسابات| |SECURITY|4798|تم تعداد عضوية المجموعة المحلية للمستخدم| |SECURITY|4799|تم تعداد عضوية مجموعة محلية ممكّنة للأمان| |SECURITY|4800|تم قفل محطة العمل| |SECURITY|4801|تم إلغاء قفل محطة العمل| |SECURITY|4802|تم استدعاء شاشة التوقف| |SECURITY|4803|تم تجاهل شاشة التوقف| |SECURITY|4821|تم رفض تذكرة خدمة Kerberos| |SECURITY|4822, 4823|فشلت مصادقة NTLM| |SECURITY|4824|فشلت المصادقة المسبقة لـ Kerberos| |SECURITY|4825|تم رفض وصول المستخدم إلى سطح المكتب البعيد| |SECURITY|4886|تلقت خدمات الشهادات طلب شهادة| |SECURITY|4887|وافقت خدمات الشهادات على طلب شهادة| |SECURITY|4899|تم تحديث قالب خدمات الشهادات| |SECURITY|4900|تم تحديث أمان قالب خدمات الشهادات| |SECURITY|5058|عملية ملف المفتاح| |SECURITY|5059|عملية ترحيل المفتاح| |SECURITY|5140|تم الوصول إلى مشاركة الشبكة| |SECURITY|5145|تم الوصول إلى كائن مشترك| |SECURITY|7034|تعطلت الخدمة بشكل غير متوقع| |SECURITY|7036|تم بدء الخدمة أو إيقافها| |SECURITY|7040|تم تغيير نوع بدء الخدمة (إقلاع | عند الطلب | معطل)| |APPLICATION|1022|تم تثبيت ملف MSI جديد.| |APPLICATION|1033|تم تثبيت البرنامج باستخدام مثبت MSI| |APPLICATION|1034|اكتمال إزالة التطبيق (حالة نجاح/فشل)| |APPLICATION|11707|اكتمل التثبيت بنجاح| |APPLICATION|11708|فشلت عملية التثبيت| |APPLICATION|11724|اكتملت إزالة التطبيق بنجاح| |APPLICATION|1000|أحداث تعطل/تجميد التطبيق، مثل WER/1001 وتتضمن المسار الكامل للـ EXE/الوحدة المعطلة| |APPLICATION|1001, 1002|أحداث WER لتعطلات التطبيق فقط| |APPLICATION|1511|تسجيل دخول مستخدم بملف تعريف مؤقت| |APPLICATION|1518|لا يمكن إنشاء ملف تعريف باستخدام ملف تعريف مؤقت| |SYSTEM|6|برنامج تشغيل تصفية نواة جديد، احتمال وجود تثبيت روت كيت في وضع النواة| |SYSTEM|104|قام المستخدم بمسح سجل النظام أو سجل التطبيق (ملاحظة: مسح سجل التطبيق ينشئ حدثًا في سجل النظام، وليس سجل التطبيق)| |SYSTEM|7035|تم إرسال تحكم بدء أو إيقاف ناجح إلى خدمة| |SYSTEM|7045|تم تثبيت خدمة Windows جديدة| |POWERSHELL/OPERATIONAL|600|تم تنفيذ أمر Powershell| |POWERSHELL/OPERATIONAL|4105, 4106|بدء/إيقاف سكريبت Powershell| |POWERSHELL/OPERATIONAL|4103|ينفذ Powershell نشاط كتلة| |POWERSHELL/OPERATIONAL|4104|أمر عن بعد| |MICROSOFT-WINDOWS-VHDMP|1|قرص سطح - يظهر عند تحميل ملف صورة محرك أقراص افتراضي. مثال: "تم إحضار VHD C:\Users<USER>\AppData\Local\Temp\1\Temp1_KYC_BP12(Dec15).zip\KYC#BP12.img إلى الإنترنت (ظهر) كرقم قرص 0."| |WINDOWS FIREWALL WITH ADVANCED SECURITY|2004, 2005, 2006, 2009, 2033|تعديلات محلية (المستويات 0، 2، 4)|
| العناصر الأثرية | الوصف |
| الذاكرة | الحصول على صورة خام |
| معلومات النظام | الإصدار، التحديثات المثبتة، معلومات BitLocker والنسخ الظليل، إلخ. |
| التاريخ والوقت الحاليان | تاريخ ووقت النظام الحاليان |
| Prefetch | جمع وتحليل بيانات Prefetch |
| سجل أوامر PowerShell | جمع سجل أوامر PowerShell لجميع المستخدمين بما في ذلك حساب النظام (SYSTEM) |
| نشاط المستخدم | تقرير HTML لنشاط المستخدم الأخير |
| تجزئة الملفات | حساب تجزئة MD5 أو SHA-1 أو SHA-256 لجميع ملفات EXE و DLL على قسم نظام التشغيل |
| معلومات الشبكة | تكوين الشبكة، جداول التوجيه، الاتصالات، إلخ. |
| إدخالات ذاكرة التخزين المؤقت لـ DNS | قائمة بمحتويات ذاكرة التخزين المؤقت لـ DNS بالكامل |
| معلومات جدول ARP | قائمة بمحتويات ذاكرة التخزين المؤقت لـ ARP بالكامل |
| معلومات NetBIOS | جلسات NetBIOS النشطة، الملفات المنقولة، إلخ. |
| سجل تحديث ويندوز | جمع معلومات التحديث وإنشاء سجل تحديث ويندوز |
| سجلات أحداث ويندوز | جمع وتحليل سجلات أحداث ويندوز المتعددة |
| معلومات العمليات | العمليات، المعرف (PID)، مسار الصورة، وسطر الأوامر الكامل |
| قائمة الملفات المفتوحة عن بُعد | ملفات على النظام الهدف تم فتحها بواسطة مضيفين بعيدين |
| قائمة الأدلة المخفية | قائمة بجميع الأدلة المخفية على قسم النظام |
| تيارات البيانات البديلة | قائمة بالملفات التي تحتوي على تيارات بيانات بديلة |
| قائمة ملفات كاملة | قائمة كاملة بجميع الملفات على قسم النظام |
| قائمة المهام المجدولة | قائمة بجميع المهام المجدولة المُعدّة |
| تجزئة جميع بيانات التقييم التي تم جمعها | تجزئة SHA-256 لجميع البيانات التي جمعتها DFIRtriage |
| معلومات حسابات المستخدمين المحليين والمجالية | أسماء المستخدمين، مسارات ملفات التعريف، معرف أمان الحساب (SID)، إلخ. |
| معلومات التشغيل التلقائي | جميع مواقع ومحتويات التشغيل التلقائي |
| المستخدمون المسجلون حاليًا | جميع المستخدمين المسجلين حاليًا في النظام الهدف |
| تسجيلات الريجستري | سحب جميع تسجيلات الريجستري |
| عناصر أثرية لـ USB | جمع البيانات اللازمة لتحليل معلومات استخدام USB |
| سجل المتصفح | تقرير مجمع لسجل المتصفح |
| قاعدة بيانات SRUM | معلومات استخدام النظام التي تم جمعها بواسطة SRUM (مراقب استخدام موارد النظام) |
| LiveResponseData \ filesystem | ملاحظات التحليل |
|---|
| Alternate_data_streams.txt | يحتوي على جميع الملفات على النظام الهدف التي تحتوي على محتوى تيار بيانات بديل. يمكن استخدام تيارات البيانات البديلة بسهولة لإخفاء المعلومات، أو حتى ملفات كاملة مع البقاء غير مكتشفة من قبل المستخدم. |
| full_file_list.csv.zip | هذا التقرير مفيد جدًا في تحديد ما إذا كان مجلد أو ملف معروف موجودًا على النظام الهدف. |
| List_hidden_directories.txt | سجل بجميع الأدلة التي تم إخفاؤها عن المستخدم. يجب مراجعة هذا السجل للبحث عن أدلة مخفية مشبوهة في مواقع غير معتادة (مثل مجلدات temp الخاصة بالمستخدم) |
| psfile.txt | راجع المعلومات لتحديد ما إذا كانت هناك أي ملفات مفتوحة عن بُعد على المضيف الهدف. |
| shadow_files.txt | يوفر تفاصيل حول نقاط الظل المتاحة على النظام الهدف. |
| LiveResponseData \ logs | ملاحظات التحليل |
|---|
| BrowsingHistoryView.csv | يوفر مراجعة سريعة لنشاط المتصفح. سيحتوي على معلومات من Internet Explorer و Chrome و Firefox و Safari إذا كانت متوفرة. يمكن استخدام الوسيطة -bho عند التشغيل لفرض الحصول على "سجل المتصفح فقط". |
| eventlogs_key_events.csv | يوجد إجمالي 96 حدثًا محددًا من سجلات أحداث التطبيق والنظام والأمان وPowerShell ويتم إنشاء ملف السجل هذا افتراضيًا. |
| eventlogs-all.csv | يحتوي على البيانات المحللة من جميع الأحداث في سجلات أحداث التطبيق والنظام والأمان وPowerShell. يتم إنشاؤها بواسطة الوسيطة -elpa, --evtlogparseall في سطر الأوامر. |
| firewall_events.csv | يحتوي هذا السجل على جميع أحداث تعديل جدار الحماية في ويندوز (المستويات 0, 2, 4). |
| rdp_logon_logoff_events.csv | يحتوي على جميع أحداث تسجيل الدخول وتسجيل الخروج لسطح المكتب البعيد من سجلات أحداث مدير جلسات خدمات المحطة الطرفية في ويندوز. |
| vhd_mount_log.csv | سيوضح هذا السجل تفاصيل ملفات الصور (مثل ملفات ISO) المحملة على النظام. |
| EVTX files | إذا تم استخدام الوسيطة -elf, --eventlogfiles، سيتم الحصول على نسخ كاملة من سجلات أحداث التطبيق والنظام والأمان وPowerShell وجدار الحماية. |
| powershell_command_history_.txt | يحتوي على سجل أوامر PowerShell لجميع المستخدمين إذا كان متاحًا. |
| -------------------------------------- | ---------------- |
| ARP.txt | يحتوي هذا الملف على ذاكرة التخزين المؤقت لبروتوكول ARP من النظام المستهدف. على الرغم من أن بروتوكول ARP غير قابل للتوجيه إلى الإنترنت، إلا أنه يمكن أن يساعد في تحديد المضيفين الإضافيين على الشبكة الذين قد يكونون قد تعرضوا للاختراق أو الذين استُخدموا لشن الهجوم الداخلي. |
| cports.html | هذا تقرير مفصل للغاية يوضح اتصالات TCP/UDP على المضيف المستهدف. بالإضافة إلى ذلك، تتوفر معلومات حول العملية التي أنشأت الاتصال (الاسم، معرف العملية، إلخ)، وعنوان النافذة (إن وجد)، والمزيد. |
| DNS_cache.txt | هذا هو ملف سجل لذاكرة التخزين المؤقت لنظام أسماء النطاقات (DNS) للنظام المستهدف. بشكل عام، يمكن للبرامج الضارة الاتصال بالشبكة للقيام بأشياء مثل جمع استغلالات إضافية، الانضمام إلى بنية تحتية للتحكم والأوامر، انتظار المزيد من الأوامر، إلخ. من الشائع أن تكون البرامج الضارة مبرمجة بأسماء نطاقات يجب الاستعلام عنها وحلها قبل أن تتمكن من الاتصال. يمكن العثور على هذه المعلومات في ذاكرة التخزين المؤقت لنظام أسماء النطاقات. |
| hosts.txt | هذه نسخة من محتويات ملف HOSTS الخاص بالنظام |
| Internet_settings.txt | هذا هو سجل لتكوين محول الشبكة المحلي على المضيف المستهدف. يجب مراجعة هذا السجل للتأكد من صحة الإعدادات وعدم تغييرها. (مثال: إضافة نطاقات مشبوهة إلى قائمة بحث لاحقة لنظام أسماء النطاقات) |
| NetBIOS_sessions.txt | سيحتوي هذا الملف على معلومات حول أي جلسات NetBIOS حالية للمضيف المستهدف. |
| NetBIOS_transferred_files.txt | سيظهر هذا السجل إذا تم نقل أي ملفات عبر الشبكة من المضيف المستهدف باستخدام الأمر "net file". |
| Open_network_connections.txt | يحتوي هذا الملف أيضًا على معلومات اتصال TCP/UDP. معرف العملية وحالة الاتصال متوفرة أيضًا. على الرغم من أنه قد يبدو مكررًا، إلا أنه من الضروري تحديد نشاط الشبكة الحالي والحديث. قد تلتقط بعض هذه الأدوات معلومات يفوتها الآخرون. يجب التحقق من جميع النتائج. |
| routing_table.txt | يحتوي هذا الملف على جدول التوجيه للمضيف المستهدف. يجب مراجعة هذه المعلومات للتأكد من عدم تعديلها بمسارات إضافية أو بوابة معدلة. قد تكون مقارنة هذه المعلومات بجدول التوجيه من جهاز معروف بأنه جيد مفيدة. |
| Tcpvcon.txt | معلومات إضافية حول اتصالات الشبكة من المضيف المستهدف. يحتوي على نوع البروتوكول (TCP/UDP)، اسم العملية، معرف العملية، الحالة، العنوان المحلي، والعنوان البعيد. |
| LiveResponseData \ persistence | ملاحظات التحليل |
|---|
| autorunsc.txt | ستظهر هذه المعلومات جميع البرامج التي سيقوم Windows تلقائيًا بتشغيلها عند بدء التشغيل. هذه طريقة شائعة جدًا تستخدمها البرامج الضارة للحفاظ على الاستمرارية على النظام. يمكن مراجعة هذه البيانات بحثًا عن أسماء ملفات ومسارات مشبوهة. |
| Loaded_dlls.txt | يحتوي هذا الملف على قائمة بالعمليات التي تتضمن جميع مكتبات DLL المحملة لكل عملية قيد التشغيل. يمكن تحقيق الاستمرارية عن طريق حقن مكتبة DLL ضارة في عملية Windows عادية. يجب فحص هذه البيانات بحثًا عن مكتبات DLL مشبوهة. من المفيد جدًا وجود قائمة بمكتبات DLL المحملة من نظام معروف بأنه جيد لاستخدامها في المقارنة. |
| scheduled_tasks.txt | يحتوي هذا الملف على جميع المهام المجدولة الموجودة على النظام المستهدف. إدراج مهمة مجدولة في المضيف المستهدف هي طريقة شائعة تستخدمها البرامج الضارة للحفاظ على الاستمرارية على الجهاز الضحية. يجب مراجعة هذه المعلومات بحثًا عن مهام مشبوهة. |
| services_aw_processes.txt | يوفر هذا الملف قائمة بالخدمات قيد التشغيل على النظام المستهدف، مع اسم العملية المرتبطة ومعرف العملية. الخدمات المارقة هي آلية استمرارية أخرى يمكن أن تستخدمها البرامج الضارة. |
| LiveResponseData \ registry \ raw | ملاحظات التحليل |
|---|
| NTUSER & USRCLASS | يتم الحصول على نسخة من خلايا تسجيل المستخدم NTUSER.dat و USRCLASS.dat لجميع ملفات تعريف المستخدمين الموجودة على النظام المستهدف. تحتوي ملفات تسجيل المستخدم هذه على معلومات حول سلوك المستخدم العام مثل المستندات التي تم عرضها مؤخرًا، وعناوين URL المكتوبة، ونقاط التحميل، ومحركات الأقراص المعينة، ومصطلحات البحث المحلية، والبرامج غير المثبتة، والمزيد. يمكن تحليل هذه الملفات باستخدام Regripper لتسهيل التحليل. |
| SAM | نسخة من خلية التسجيل مدير حسابات الأمان (SAM) من النظام المستهدف. يحتوي ملف تسجيل SAM على معلومات المستخدم والمجموعة المحلية مثل معرفات الأمان (SID) للحسابات والمجموعات المحلية، ومعلومات إنشاء وحذف الحسابات والمجموعات. يمكن تحليل هذا الملف باستخدام Regripper لتسهيل التحليل. |
| SECURITY | نسخة من خلية التسجيل الأمان (SECURITY) من النظام المستهدف. تحتوي خلية تسجيل SECURITY على معلومات أمان الحساب والنظام مثل سياسات الأمان المحلية، وتعيينات حقوق المستخدم، وسياسات كلمة المرور، والمزيد. ترتبط خلية SECURITY بخلية SAM لدقة التحديث. يمكن تحليل هذا الملف باستخدام Regripper لتسهيل التحليل. |
| SOFTWARE | نسخة من خلية التسجيل البرامج (SOFTWARE) من النظام المستهدف. تحتوي خلية تسجيل SOFTWARE على معلومات حول البرامج المثبتة، والبرامج غير المثبتة، وارتباطات امتدادات الملفات، وآخر مستخدم قام بتسجيل الدخول، والمزيد. يمكن تحليل هذا الملف باستخدام Regripper لتسهيل التحليل. |
| SYSTEM | نسخة من خلية التسجيل النظام (SYSTEM) من النظام المستهدف. تحتوي خلية تسجيل SYSTEM على معلومات خاصة بتكوين البرامج والأجهزة للنظام المستهدف. على سبيل المثال، يحتوي تسجيل SYSTEM على معلمات بدء تشغيل النظام، وتكوينات برامج تشغيل الأجهزة، وتكوينات الأجهزة، وإعدادات المنطقة الزمنية، وأسماء الكمبيوتر، واتصالات USB والمؤشرات، والمزيد. يمكن تحليل هذا الملف باستخدام Regripper لتسهيل التحليل. |
| LiveResponseData \ system | ملاحظات التحليل |
|---|
| Bitlocker_key.txt | يحتوي هذا الملف على مفاتيح استرداد BitLocker الموجودة على نقطة النهاية. تم إنشاؤه بواسطة وسيطة سطر الأوامر "-bl, --bitlocker". |
| firewall_config.txt | تصدير لجميع قواعد جدار حماية Windows التي تم تكوينها |
| system_info.txt | معلومات مفصلة عن النظام المستهدف. |
| Windows_codepage.txt | يحتوي هذا الملف على معرف صفحة الرموز النشط على النظام المستهدف. يجب أن يحتوي بناء EHI النموذجي في أمريكا الشمالية على قيمة صفحة رموز "437". هذه عادة ليست مشكلة ولكن تعديل هذه القيمة سيؤدي إلى تلف البيانات. |
| Windows_Version.txt | يحتوي على إصدار Windows قيد التشغيل على النظام المستهدف. |
| WindowsUpdate.log | لم يعد سجل تحديث Windows يتم إنشاؤه بواسطة النظام اعتبارًا من Windows 10، لذلك نقوم ببنائه من بيانات سجل التتبع المحولة (ETL). |
| LiveResponseData \ user | ملاحظات التحليل |
|---|
| List_users.txt | يحتوي هذا الملف ببساطة على قائمة بجميع حسابات المستخدمين المحليين الموجودة على النظام المستهدف. يمكن مراجعة هذا الملف بحثًا عن حسابات محلية مشبوهة. |
| Local_user_list.txt | قائمة بجميع حسابات المستخدمين المحليين. |
| LastActivityView.html | تقرير HTML للنشاط الأخير للمستخدم. |
| PsLoggedon.txt | استخدم هذه المعلومات للمساعدة في تحديد أي مستخدمين (محليين أو بعيدين) مصادق عليهم للنظام المستهدف. |
| user_acct_report.txt | يوفر أسماء مستخدمين محلية ومجال، ومسارات ملفات التعريف، ومعرف أمان الحساب، إلخ. |