Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
dfirtriage — أداة استحواذ الأدلة الرقمية للاستجابة للحوادث المستندة إلى ويندوز. | Kitploit
أدوات/GitHubGitHub/travisfoley/dfirtriage
تحليل الذاكرة الجنائيالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةالاستجابة للحوادث
GitHubtravisfoley/dfirtriage

dfirtriage

أداة استحواذ الأدلة الرقمية للاستجابة للحوادث المستندة إلى ويندوز.

عرض المستودع
34851منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

dfirtriage

أداة جمع الأدلة الرقمية للاستجابة للحوادث على نظام ويندوز.

كيفية الاستخدام

لتشغيل الأداة، ضع ملف dfirtriage.exe على الجهاز المستهدف أو على محرك أقراص USB متصل وقم بتشغيله بصلاحيات المسؤول، واستخدم -h للمساعدة.


دليل مستخدم DFIRTriage v6.0

الوصف

توضح هذه الوثيقة وظائف وأسلوب الاستخدام الصحيح لأداة DFIRtriage. كما تتضمن معلومات تفصيلية للمساعدة في تحليل المخرجات. الهدف هو تزويد المستجيب للحوادث بالأدوات اللازمة لجمع البيانات وتحليلها بسرعة.

نبذة

DFIRtriage هي أداة استجابة للحوادث مصممة لتزويد المستجيب للحوادث ببيانات سريعة عن المضيف. عند التشغيل، يتم جمع بيانات ومعلومات مختارة عن المضيف ووضعها في دليل التشغيل. يمكن تشغيل DFIRtriage من محرك أقراص USB أو تنفيذها عن بُعد على المضيف المستهدف.

ما الجديد في الإصدار v6.0؟

إعادة هيكلة المخرجات

  • إعادة تنظيم ملفات وأدلة المخرجات بطريقة أكثر منطقية

تسجيل وقت التشغيل الإجمالي

  • إضافة وقت التشغيل الإجمالي إلى ملف سجل التشغيل (runlog.txt)

إصلاح الأخطاء

  • حالة الخروج غير الصفرية (1) عند فقدان ملف ntuser.dat من دليل ملف تعريف المستخدم
  • الآن يتم محاولة سحب الملفات المقفلة فقط من أدلة ملفات تعريف المستخدمين حيث يوجد ملف ntuser.dat

إضافة وسيطات للعناصر الفردية للنظام

  • تقسيم خيار الحصول على ملفات النظام إلى عناصر فردية يقلل من الحجم الإجمالي للملف عندما تريد واحدًا فقط وليس الثلاثة. -sdb, --srumdb (قاعدة بيانات SRUM)، -hf, --hiberfil (hiberfil.sys)، -p, --pagefile (pagefile.sys)

تحسين قدرات تجزئة الملفات التنفيذية

  • تجزئة جميع ملفات .dll و .exe على محرك أقراص نظام التشغيل. يُوصى بتعطيل الفحص الفوري لمكافحة الفيروسات عند استخدام وسيطات التجزئة.

تفاصيل العمليات الجارية

  • تحسين معلومات العملية الجارية لتشمل المعرف (PID)، ومعرف العملية الأم (PPID)، واسم العملية، والأمر المنفذ لتشغيل العملية، والملفات المفتوحة بواسطة العملية.

تفريغ مفتاح BitLocker

  • لتفريغ معلومات مفتاح BitLocker لمحرك أقراص نظام التشغيل، يمكنك الآن تمرير الوسيطة -bl أو --bitlocker في سطر الأوامر.

الحصول على الذاكرة لم يعد إجراءً افتراضيًا

  • للحصول على الذاكرة، يجب تمرير الوسيطة -m أو --memory في سطر الأوامر.

إزالة مطالبة المستخدم في نهاية التشغيل

  • لم يعد هناك حاجة لتحديد الوسيطة -hl أو --headless لتجاوز مطالبة المستخدم النهائية، سيعمل السكريبت حتى النهاية ثم ينظف ويخرج دون تدخل المستخدم.

جدار الحماية في ويندوز

  • تفريغ تكوين جدار الحماية في ويندوز
  • التحليل الافتراضي لأحداث جدار الحماية الرئيسية
  • سحب سجل أحداث جدار الحماية الكامل (EVTX) باستخدام الوسيطة -elf

تحسين تقرير حساب المستخدم

  • إنشاء تقرير أكثر تفصيلاً لحساب المستخدم يتضمن معرفات الأمان (SIDs) للحسابات ووقت آخر تسجيل دخول.

dtfind - إزالة شرط المسؤول

  • إزالة شرط صلاحيات المسؤول لتشغيل dtfind

تحديث أدوات الطرف الثالث

  • تم تحديث مجموعة أدوات core.ir بإصدارات الأدوات الحالية

IP الخارجي

  • الحصول على عنوان IP الخارجي للنقطة الطرفية

PowerShell

  • الآن يتم الحصول على سجل أوامر PowerShell للأوامر التي تم تشغيلها بواسطة SYSTEM
  • يتم الآن سحب ملف EVTX الكامل لـ PowerShell مع الوسيطة -elf, --evtlogfiles

معلومات النظام

  • بيانات نظام وشبكة جديدة تم جمعها في تقرير WLAN

سجلات الأحداث

  • الحصول على أحداث تحميل محرك الأقراص الظاهري (VHD) من سجل أحداث عمليات VHD
  • إضافة أحداث سجل أحداث جديدة إلى المجموعة الافتراضية.
  • سحب سجلات أحداث PowerShell وجدار الحماية الكاملة مع الوسيطة -elf, --evtlogfiles

سجل أحداث التطبيقات

  • أحداث WER لتعطل التطبيقات فقط (1001)
  • تسجيل دخول المستخدم بملف تعريف مؤقت (1511)
  • تعذر إنشاء ملف تعريف باستخدام ملف تعريف مؤقت (1518)
  • أحداث خطأ التطبيق، مشابهة لـ WER/1001. تتضمن المسار الكامل للوحدة/الملف التنفيذي المتسبب في الخطأ (1000)
  • أحداث تعطل/توقف التطبيق، مشابهة لـ WER/1001. تتضمن المسار الكامل للوحدة/الملف التنفيذي المتسبب في العطل (1002)

سجل أحداث الأمان

  • هجوم إعادة التشغيل (4649)
  • طلب منح تذكرة Kerberos (4768)
  • طلب تذكرة خدمة Kerberos (4769)
  • تجديد تذكرة خدمة Kerberos (4770)
  • فشل المصادقة المسبقة لـ Kerberos (4771)
  • تأمين محطة العمل (4800)
  • إلغاء تأمين محطة العمل (4801)
  • استدعاء شاشة التوقف (4802)
  • إلغاء استدعاء شاشة التوقف (4803)
  • محاولة تغيير كلمة مرور حساب (4723)
  • تعطيل حساب مستخدم (4725)
  • حذف حساب مستخدم (4726)
  • إنشاء مجموعات (4727, 4731, 4754)
  • إزالة أعضاء من مجموعات (4729, 4733, 4757)
  • تغييرات في المجموعات (4735, 4737, 4755, 4764)
  • قفل حساب مستخدم (4740)
  • إنشاء حساب كمبيوتر (4741)
  • تغيير حساب كمبيوتر (4742)
  • حذف حساب كمبيوتر (4743)
  • سجل SID (4765, 4766)
  • إلغاء قفل حساب مستخدم (4767)
  • تعيين ACL على الحسابات (4780)
  • تغيير وقت النظام (4616)
  • رفض تذكرة خدمة Kerberos (4821)
  • فشل مصادقة NTLM (4822, 4823)
  • فشل المصادقة المسبقة لـ Kerberos (4824)
  • استلام خدمات الشهادات لطلب شهادة (4886)
  • الموافقة على طلب شهادة من خدمات الشهادات (4887)
  • تحديث قالب خدمات الشهادات (4899)
  • تحديث أمان قالب خدمات الشهادات (4900)
  • تغيير سياسة Kerberos (4713)
  • تنفيذ عملية على كائن (4662)

سجل أحداث PowerShell

  • تنفيذ كتلة نشاط PowerShell (4103)
  • أمر عن بُعد (4104)

سجل أحداث جدار الحماية في ويندوز

التعديلات المحلية (المستويات 0, 2, 4) (2004, 2005, 2006, 2009, 2033)

التبعيات

يحتوي مستودع الأداة على مجموعة الأدوات الكاملة المطلوبة للتشغيل السليم، ويتم حزمها في ملف واحد باسم core.ir. ملف .ir هذا هو التبعية الوحيدة المطلوبة لـ DFIRtriage عند التشغيل في Python ويجب أن يكون موجودًا في دليل باسم data، (أي ./data/core.ir). الإصدار المجمع من DFIRtriage يحتوي على مجموعة الأدوات الكاملة المدمجة ولا يتطلب إضافة ملف ./data/core.ir.

التشغيل

تقوم DFIRtriage بجمع البيانات من المضيف الذي يتم تشغيلها عليه. يُفضل إجراء عمليات التشغيل المباشرة من جهاز USB. لعمليات جمع البيانات عن بعد على المضيفين البعيدين، يجب نسخ ملفات DFIRtriage إلى الهدف ثم تشغيلها عبر شل عن بُعد (مثل SSH أو PSEXEC).

استخدام PSEXEC

تحذير: لا تستخدم وسيطات PSEXEC لتمرير بيانات الاعتماد إلى نظام بعيد للمصادقة. القيام بذلك سيرسل اسم المستخدم وكلمة المرور عبر الشبكة بنص واضح.

يجب اتباع الخطوات التالية للاستخدام السليم لـ PSEXEC

  1. قم بتعيين محرك أقراص شبكة والمصادقة باستخدام حساب لديه صلاحيات إدارية محلية على المضيف الهدف.

يمكنك استخدام هذا الاتصال المعين لنسخ DFIRtriage إلى الهدف.

  1. يمكننا الآن فتح شل عن بُعد إلى المضيف الهدف باستخدام PSEXEC.

    psexec \\target\_host cmd

  2. لديك الآن شل عن بُعد على الهدف. جميع الأوامر التي يتم تنفيذها في هذه المرحلة تتم على المضيف الهدف.

الاستخدام

  1. بمجرد إنشاء الشل عن بُعد على الهدف، يمكنك تغيير الدليل إلى موقع ملف DFIRtriage.exe المستخرج وتشغيله.

  2. لا يتم الحصول على الذاكرة بشكل افتراضي. لتفريغ الذاكرة، مرر الوسيطة التالية: -m, --memory

  3. يجب تشغيل DFIRtriage بصلاحيات إدارية.

تحليل المخرجات

بمجرد الانتهاء، اضغط على Enter لتنظيف دليل المخرجات. إذا كنت تشغل الملف التنفيذي، فإن البيانات المتبقية ستكون فقط أرشيف مضغوط للمخرجات بالإضافة إلى DFIRtriage.exe. إذا كنت تشغل كود Python مباشرة، فسيتبقى فقط سكريبت Python لأداة DFIRtriage وأرشيف مضغوط للمخرجات.

دليل المخرجات

يتضمن اسم دليل المخرجات اسم المضيف الهدف ورمز تاريخ/وقت يشير إلى وقت تشغيل DFIRtriage. تنسيق رمز التاريخ/الوقت هو YYYYMMDDHHMMSS.

قائمة العناصر الأثرية

يوفر الجدول أدناه قائمة عامة بنوع المعلومات والعناصر الأثرية التي تجمعها DFIRtriage v6.0.

مرجع المخرجات

تم تقديم هذا القسم من الدليل لتقديم إرشادات أثناء تحليل مخرجات DFIRtriage. المعلومات أدناه مقدمة فقط كمبدأ توجيهي لأنه لن يكون عمليًا تفصيل كل استخدام محتمل لهذه البيانات. يعتمد معظم التحليل على السياق ومهارات التحليل للمستجيب للحوادث.

دليل جذر المخرجاتملاحظات التحليل
ForensicImages\انظر المعلومات أدناه لتفاصيل المحتوى.
LiveResponseData.zipبيانات التقييم المضغوطة التي تم جمعها
triage_acquisition_hashlist.csvيحتوي هذا الملف على قيمة التجزئة المحسوبة لجميع البيانات التي جمعتها DFIRtriage. يمكن استخدام هذه المعلومات للتحقق من سلامة بيانات المخرجات.

ForensicImages \ hddملاحظات التحليل
.E01, .dd, إلخلا يقوم سكريبت التقييم بالحصول على صورة نظام الملفات. هذا المجلد موجود هنا للأغراض التنظيمية في حال الحصول على واحدة.

ForensicImages \ memoryملاحظات التحليل
memdump.rawmemdump.raw هو صورة خام كاملة للذاكرة المتطايرة يجب الحصول عليها قبل إيقاف التشغيل أو إعادة تشغيل الجهاز الهدف. يجب استخدام أدوات تحليل ذاكرة متعددة للتحقق المتقاطع من النتائج.

ForensicImages \ system-filesملاحظات التحليل
hiberfil.sysHiberfil.sys هو صورة ذاكرة وصول عشوائي مضغوطة يتم إنشاؤها أثناء حدث إسبات النظام.
pagefile.sysيخزن Pagefile.sys البيانات التي عادةً ما تُكتب إلى ذاكرة الوصول العشوائي عندما لا تتوفر ذاكرة وصول عشوائي.
srudb.datيحتوي Srudb.dat على معلومات استخدام النظام التي تم جمعها بواسطة SRUM (مراقب استخدام موارد النظام)


LiveResponseData \ hashesملاحظات التحليل
hash-report.csvيوفر قيمة تجزئة MD5 أو SHA-1 أو SHA-256 لجميع ملفات EXE و DLL القابلة للوصول على النظام الهدف إذا تم تمرير وسيطة (مثل -sha256). يمكن مراجعة البيانات للبحث عن أسماء ملفات مشبوهة ويمكن استخدام قيم التجزئة للبحث في قواعد بيانات مؤشرات الاختراق (IOC).


LiveResponseData \ Network \ WLANملاحظات التحليل
wlan-report-latest.htmlهذا هو تقرير شبكة لاسلكية يوضح جميع أحداث Wi-Fi من الأيام الثلاثة الماضية ويجمعها حسب جلسات اتصال Wi-Fi. كما يظهر نتائج العديد من البرامج النصية لسطر الأوامر المتعلقة بالشبكة وقائمة بجميع محولات الشبكة على نقطة النهاية.


LiveResponseData \ prefetchملاحظات التحليل
parsed-prefetch.txtيحتوي هذا الملف على بيانات محللة من ملفات prefetch التي تم جمعها من النظام المستهدف. معلومات مثل اسم الملف، وأوقات التعديل والوصول والإنشاء، وعدد مرات التنفيذ، وآخر وقت تشغيل، وجميع مكتبات DLL المحملة والملفات الأخرى التابعة المستخدمة أثناء التنفيذ.

LiveResponseData \ prefetch \ rawملاحظات التحليل
.pfيحتوي الدليل الفرعي "raw" على ملفات prefetch الأولية الموجودة على النظام المستهدف. يتم جمع هذه البيانات ثم تحليلها لاحقًا في عملية DFIRtriage. ستعطيك أسماء ملفات prefetch مؤشرًا على البرامج التي تم تنفيذها مؤخرًا. مفيد بشكل خاص إذا كان لديك بالفعل اسم ثنائي من مصدر خارجي.

LiveResponseData \ processesملاحظات التحليل
running_processes.csvيقدم هذا التقرير تفاصيل حول جميع العمليات قيد التشغيل حاليًا في الذاكرة. تساعد معلومات معرف العملية ومعرف العملية الأصلية في تحديد الترتيب الذي تحدث به العمليات في الذاكرة وكذلك العملية الأم أو عملية التفرع. بالإضافة إلى ذلك، يوفر سطر الأوامر الكامل المستخدم لتنفيذ العملية.

LiveResponseData \ registryملاحظات التحليل
*-parsed.txtمخرجات Regripper لكل من خلايا التسجيل.



LiveResponseData \ usbdevices \ usb-install-logsملاحظات التحليل
setupapi.*.logهذه نسخة من جميع سجلات تثبيت الأجهزة من النظام المستهدف. يمكن استخدام هذه السجلات، بالارتباط مع خلية تسجيل SYSTEM، لتحديد المرة الأولى التي تم فيها توصيل جهاز قابل للإزالة (مثل محرك أقراص USB) بالنظام.
PsLoggedon.txtاستخدم هذه المعلومات للمساعدة في تحديد أي مستخدمين (محليين أو بعيدين) مصادق عليهم للنظام المستهدف.


مرجع معرف الحدث| سجل الأحداث | معرف الحدث | الوصف |

|---|---|---| |SECURITY|1102|قام المستخدم بمسح سجل الأمان؛ يتم تسجيل هذا بغض النظر عن سياسة التدقيق| |SECURITY|4616|تم تغيير وقت النظام| |SECURITY|4624|تسجيل دخول ناجح| |SECURITY|4625|تسجيل دخول فاشل| |SECURITY|4634|تسجيل خروج| |SECURITY|4647|تسجيل خروج بدأه المستخدم| |SECURITY|4648|استخدام تشغيل كمسؤول، تصعيد الامتيازات، الحركة الجانبية| |SECURITY|4649|هجوم إعادة التشغيل| |SECURITY|4662|تم تنفيذ عملية على كائن| |SECURITY|4672|محاولة تسجيل دخول بامتيازات خاصة| |SECURITY|4697|إنشاء خدمة، ستحتوي التفاصيل على اسم صورة الخدمة (مثلاً psexec)، الاستمرارية| |SECURITY|4698|تم إنشاء مهمة مجدولة، احتمالية للاستمرارية| |SECURITY|4722|تم تمكين حساب مستخدم| |SECURITY|4724|محاولة إعادة تعيين كلمة مرور حساب المستخدم| |SECURITY|4728|تمت إضافة عضو إلى مجموعة عامة ممكّنة للأمان| |SECURITY|4732|تمت إضافة مستخدم إلى مجموعة محلية ذات امتيازات| |SECURITY|4735|تم تغيير مجموعة محلية ممكّنة للأمان| |SECURITY|4738|تم تغيير حساب مستخدم| |SECURITY|4756|تمت إضافة عضو إلى مجموعة شاملة ممكّنة للأمان| |SECURITY|4768|طلب TGT من Kerberos| |SECURITY|4769|تم طلب تذكرة خدمة Kerberos| |SECURITY|4713|تم تغيير سياسة Kerberos| |SECURITY|4770|تجديد تذكرة خدمة Kerberos| |SECURITY|4771|فشل المصادقة المسبقة لـ Kerberos| |SECURITY|4634, 4647|تسجيل خروج ناجح| |SECURITY|4672|تسجيل دخول حساب بحقوق مستخدم فائق (أي مسؤول)| |SECURITY|4776|محاولة التحقق من صحة وحدة تحكم المجال| |SECURITY|4778|تم إعادة اتصال جلسة RDP بدلاً من تسجيل دخول جديد كما يُرى في الحدث 4624| |SECURITY|4688|تم إنشاء عملية جديدة (يتضمن مسار exe)؛ خروج العملية| |SECURITY|4699|تم حذف المهمة المجدولة| |SECURITY|4700|تم تمكين المهمة المجدولة| |SECURITY|4701|تم تعطيل المهمة المجدولة| |SECURITY|4702|تم تحديث المهمة المجدولة| |SECURITY|4720|تم إنشاء حساب| |SECURITY|4722|تم تمكين حساب مستخدم| |SECURITY|4723|تمت محاولة تغيير كلمة مرور حساب| |SECURITY|4724|تمت محاولة إعادة تعيين كلمة مرور حساب| |SECURITY|4725|تم تعطيل حساب مستخدم| |SECURITY|4726|تم حذف حساب مستخدم| |SECURITY|4735, 4737, 4755, 4764|إنشاءات المجموعات| |SECURITY|4738|تم تغيير حساب مستخدم| |SECURITY|4740|تم تأمين حساب مستخدم| |SECURITY|4741|تم إنشاء حساب كمبيوتر| |SECURITY|4742|تم تغيير حساب كمبيوتر| |SECURITY|4743|تم حذف حساب كمبيوتر| |SECURITY|4765, 4766|سجل SID| |SECURITY|4767|تم إلغاء تأمين حساب مستخدم| |SECURITY|4776|نجاح/فشل تسجيل دخول حساب، يمكن تحديد المصادقة لمحرك أقراص معين| |SECURITY|4779|تم قطع اتصال جلسة RDP بدلاً من تسجيل خروج كما يُرى في الأحداث 4647 أو 4634| |SECURITY|4780|تم تعيين ACL على الحسابات| |SECURITY|4798|تم تعداد عضوية المجموعة المحلية للمستخدم| |SECURITY|4799|تم تعداد عضوية مجموعة محلية ممكّنة للأمان| |SECURITY|4800|تم قفل محطة العمل| |SECURITY|4801|تم إلغاء قفل محطة العمل| |SECURITY|4802|تم استدعاء شاشة التوقف| |SECURITY|4803|تم تجاهل شاشة التوقف| |SECURITY|4821|تم رفض تذكرة خدمة Kerberos| |SECURITY|4822, 4823|فشلت مصادقة NTLM| |SECURITY|4824|فشلت المصادقة المسبقة لـ Kerberos| |SECURITY|4825|تم رفض وصول المستخدم إلى سطح المكتب البعيد| |SECURITY|4886|تلقت خدمات الشهادات طلب شهادة| |SECURITY|4887|وافقت خدمات الشهادات على طلب شهادة| |SECURITY|4899|تم تحديث قالب خدمات الشهادات| |SECURITY|4900|تم تحديث أمان قالب خدمات الشهادات| |SECURITY|5058|عملية ملف المفتاح| |SECURITY|5059|عملية ترحيل المفتاح| |SECURITY|5140|تم الوصول إلى مشاركة الشبكة| |SECURITY|5145|تم الوصول إلى كائن مشترك| |SECURITY|7034|تعطلت الخدمة بشكل غير متوقع| |SECURITY|7036|تم بدء الخدمة أو إيقافها| |SECURITY|7040|تم تغيير نوع بدء الخدمة (إقلاع | عند الطلب | معطل)| |APPLICATION|1022|تم تثبيت ملف MSI جديد.| |APPLICATION|1033|تم تثبيت البرنامج باستخدام مثبت MSI| |APPLICATION|1034|اكتمال إزالة التطبيق (حالة نجاح/فشل)| |APPLICATION|11707|اكتمل التثبيت بنجاح| |APPLICATION|11708|فشلت عملية التثبيت| |APPLICATION|11724|اكتملت إزالة التطبيق بنجاح| |APPLICATION|1000|أحداث تعطل/تجميد التطبيق، مثل WER/1001 وتتضمن المسار الكامل للـ EXE/الوحدة المعطلة| |APPLICATION|1001, 1002|أحداث WER لتعطلات التطبيق فقط| |APPLICATION|1511|تسجيل دخول مستخدم بملف تعريف مؤقت| |APPLICATION|1518|لا يمكن إنشاء ملف تعريف باستخدام ملف تعريف مؤقت| |SYSTEM|6|برنامج تشغيل تصفية نواة جديد، احتمال وجود تثبيت روت كيت في وضع النواة| |SYSTEM|104|قام المستخدم بمسح سجل النظام أو سجل التطبيق (ملاحظة: مسح سجل التطبيق ينشئ حدثًا في سجل النظام، وليس سجل التطبيق)| |SYSTEM|7035|تم إرسال تحكم بدء أو إيقاف ناجح إلى خدمة| |SYSTEM|7045|تم تثبيت خدمة Windows جديدة| |POWERSHELL/OPERATIONAL|600|تم تنفيذ أمر Powershell| |POWERSHELL/OPERATIONAL|4105, 4106|بدء/إيقاف سكريبت Powershell| |POWERSHELL/OPERATIONAL|4103|ينفذ Powershell نشاط كتلة| |POWERSHELL/OPERATIONAL|4104|أمر عن بعد| |MICROSOFT-WINDOWS-VHDMP|1|قرص سطح - يظهر عند تحميل ملف صورة محرك أقراص افتراضي. مثال: "تم إحضار VHD C:\Users<USER>\AppData\Local\Temp\1\Temp1_KYC_BP12(Dec15).zip\KYC#BP12.img إلى الإنترنت (ظهر) كرقم قرص 0."| |WINDOWS FIREWALL WITH ADVANCED SECURITY|2004, 2005, 2006, 2009, 2033|تعديلات محلية (المستويات 0، 2، 4)|

تنزيل الأداة
العناصر الأثريةالوصف
الذاكرةالحصول على صورة خام
معلومات النظامالإصدار، التحديثات المثبتة، معلومات BitLocker والنسخ الظليل، إلخ.
التاريخ والوقت الحاليانتاريخ ووقت النظام الحاليان
Prefetchجمع وتحليل بيانات Prefetch
سجل أوامر PowerShellجمع سجل أوامر PowerShell لجميع المستخدمين بما في ذلك حساب النظام (SYSTEM)
نشاط المستخدمتقرير HTML لنشاط المستخدم الأخير
تجزئة الملفاتحساب تجزئة MD5 أو SHA-1 أو SHA-256 لجميع ملفات EXE و DLL على قسم نظام التشغيل
معلومات الشبكةتكوين الشبكة، جداول التوجيه، الاتصالات، إلخ.
إدخالات ذاكرة التخزين المؤقت لـ DNSقائمة بمحتويات ذاكرة التخزين المؤقت لـ DNS بالكامل
معلومات جدول ARPقائمة بمحتويات ذاكرة التخزين المؤقت لـ ARP بالكامل
معلومات NetBIOSجلسات NetBIOS النشطة، الملفات المنقولة، إلخ.
سجل تحديث ويندوزجمع معلومات التحديث وإنشاء سجل تحديث ويندوز
سجلات أحداث ويندوزجمع وتحليل سجلات أحداث ويندوز المتعددة
معلومات العملياتالعمليات، المعرف (PID)، مسار الصورة، وسطر الأوامر الكامل
قائمة الملفات المفتوحة عن بُعدملفات على النظام الهدف تم فتحها بواسطة مضيفين بعيدين
قائمة الأدلة المخفيةقائمة بجميع الأدلة المخفية على قسم النظام
تيارات البيانات البديلةقائمة بالملفات التي تحتوي على تيارات بيانات بديلة
قائمة ملفات كاملةقائمة كاملة بجميع الملفات على قسم النظام
قائمة المهام المجدولةقائمة بجميع المهام المجدولة المُعدّة
تجزئة جميع بيانات التقييم التي تم جمعهاتجزئة SHA-256 لجميع البيانات التي جمعتها DFIRtriage
معلومات حسابات المستخدمين المحليين والمجاليةأسماء المستخدمين، مسارات ملفات التعريف، معرف أمان الحساب (SID)، إلخ.
معلومات التشغيل التلقائيجميع مواقع ومحتويات التشغيل التلقائي
المستخدمون المسجلون حاليًاجميع المستخدمين المسجلين حاليًا في النظام الهدف
تسجيلات الريجستريسحب جميع تسجيلات الريجستري
عناصر أثرية لـ USBجمع البيانات اللازمة لتحليل معلومات استخدام USB
سجل المتصفحتقرير مجمع لسجل المتصفح
قاعدة بيانات SRUMمعلومات استخدام النظام التي تم جمعها بواسطة SRUM (مراقب استخدام موارد النظام)
LiveResponseData \ filesystemملاحظات التحليل
Alternate_data_streams.txtيحتوي على جميع الملفات على النظام الهدف التي تحتوي على محتوى تيار بيانات بديل. يمكن استخدام تيارات البيانات البديلة بسهولة لإخفاء المعلومات، أو حتى ملفات كاملة مع البقاء غير مكتشفة من قبل المستخدم.
full_file_list.csv.zipهذا التقرير مفيد جدًا في تحديد ما إذا كان مجلد أو ملف معروف موجودًا على النظام الهدف.
List_hidden_directories.txtسجل بجميع الأدلة التي تم إخفاؤها عن المستخدم. يجب مراجعة هذا السجل للبحث عن أدلة مخفية مشبوهة في مواقع غير معتادة (مثل مجلدات temp الخاصة بالمستخدم)
psfile.txtراجع المعلومات لتحديد ما إذا كانت هناك أي ملفات مفتوحة عن بُعد على المضيف الهدف.
shadow_files.txtيوفر تفاصيل حول نقاط الظل المتاحة على النظام الهدف.
LiveResponseData \ logsملاحظات التحليل
BrowsingHistoryView.csvيوفر مراجعة سريعة لنشاط المتصفح. سيحتوي على معلومات من Internet Explorer و Chrome و Firefox و Safari إذا كانت متوفرة. يمكن استخدام الوسيطة -bho عند التشغيل لفرض الحصول على "سجل المتصفح فقط".
eventlogs_key_events.csvيوجد إجمالي 96 حدثًا محددًا من سجلات أحداث التطبيق والنظام والأمان وPowerShell ويتم إنشاء ملف السجل هذا افتراضيًا.
eventlogs-all.csvيحتوي على البيانات المحللة من جميع الأحداث في سجلات أحداث التطبيق والنظام والأمان وPowerShell. يتم إنشاؤها بواسطة الوسيطة -elpa, --evtlogparseall في سطر الأوامر.
firewall_events.csvيحتوي هذا السجل على جميع أحداث تعديل جدار الحماية في ويندوز (المستويات 0, 2, 4).
rdp_logon_logoff_events.csvيحتوي على جميع أحداث تسجيل الدخول وتسجيل الخروج لسطح المكتب البعيد من سجلات أحداث مدير جلسات خدمات المحطة الطرفية في ويندوز.
vhd_mount_log.csvسيوضح هذا السجل تفاصيل ملفات الصور (مثل ملفات ISO) المحملة على النظام.
EVTX filesإذا تم استخدام الوسيطة -elf, --eventlogfiles، سيتم الحصول على نسخ كاملة من سجلات أحداث التطبيق والنظام والأمان وPowerShell وجدار الحماية.
powershell_command_history_.txtيحتوي على سجل أوامر PowerShell لجميع المستخدمين إذا كان متاحًا.
------------------------------------------------------
ARP.txtيحتوي هذا الملف على ذاكرة التخزين المؤقت لبروتوكول ARP من النظام المستهدف. على الرغم من أن بروتوكول ARP غير قابل للتوجيه إلى الإنترنت، إلا أنه يمكن أن يساعد في تحديد المضيفين الإضافيين على الشبكة الذين قد يكونون قد تعرضوا للاختراق أو الذين استُخدموا لشن الهجوم الداخلي.
cports.htmlهذا تقرير مفصل للغاية يوضح اتصالات TCP/UDP على المضيف المستهدف. بالإضافة إلى ذلك، تتوفر معلومات حول العملية التي أنشأت الاتصال (الاسم، معرف العملية، إلخ)، وعنوان النافذة (إن وجد)، والمزيد.
DNS_cache.txtهذا هو ملف سجل لذاكرة التخزين المؤقت لنظام أسماء النطاقات (DNS) للنظام المستهدف. بشكل عام، يمكن للبرامج الضارة الاتصال بالشبكة للقيام بأشياء مثل جمع استغلالات إضافية، الانضمام إلى بنية تحتية للتحكم والأوامر، انتظار المزيد من الأوامر، إلخ. من الشائع أن تكون البرامج الضارة مبرمجة بأسماء نطاقات يجب الاستعلام عنها وحلها قبل أن تتمكن من الاتصال. يمكن العثور على هذه المعلومات في ذاكرة التخزين المؤقت لنظام أسماء النطاقات.
hosts.txtهذه نسخة من محتويات ملف HOSTS الخاص بالنظام
Internet_settings.txtهذا هو سجل لتكوين محول الشبكة المحلي على المضيف المستهدف. يجب مراجعة هذا السجل للتأكد من صحة الإعدادات وعدم تغييرها. (مثال: إضافة نطاقات مشبوهة إلى قائمة بحث لاحقة لنظام أسماء النطاقات)
NetBIOS_sessions.txtسيحتوي هذا الملف على معلومات حول أي جلسات NetBIOS حالية للمضيف المستهدف.
NetBIOS_transferred_files.txtسيظهر هذا السجل إذا تم نقل أي ملفات عبر الشبكة من المضيف المستهدف باستخدام الأمر "net file".
Open_network_connections.txtيحتوي هذا الملف أيضًا على معلومات اتصال TCP/UDP. معرف العملية وحالة الاتصال متوفرة أيضًا. على الرغم من أنه قد يبدو مكررًا، إلا أنه من الضروري تحديد نشاط الشبكة الحالي والحديث. قد تلتقط بعض هذه الأدوات معلومات يفوتها الآخرون. يجب التحقق من جميع النتائج.
routing_table.txtيحتوي هذا الملف على جدول التوجيه للمضيف المستهدف. يجب مراجعة هذه المعلومات للتأكد من عدم تعديلها بمسارات إضافية أو بوابة معدلة. قد تكون مقارنة هذه المعلومات بجدول التوجيه من جهاز معروف بأنه جيد مفيدة.
Tcpvcon.txtمعلومات إضافية حول اتصالات الشبكة من المضيف المستهدف. يحتوي على نوع البروتوكول (TCP/UDP)، اسم العملية، معرف العملية، الحالة، العنوان المحلي، والعنوان البعيد.
LiveResponseData \ persistenceملاحظات التحليل
autorunsc.txtستظهر هذه المعلومات جميع البرامج التي سيقوم Windows تلقائيًا بتشغيلها عند بدء التشغيل. هذه طريقة شائعة جدًا تستخدمها البرامج الضارة للحفاظ على الاستمرارية على النظام. يمكن مراجعة هذه البيانات بحثًا عن أسماء ملفات ومسارات مشبوهة.
Loaded_dlls.txtيحتوي هذا الملف على قائمة بالعمليات التي تتضمن جميع مكتبات DLL المحملة لكل عملية قيد التشغيل. يمكن تحقيق الاستمرارية عن طريق حقن مكتبة DLL ضارة في عملية Windows عادية. يجب فحص هذه البيانات بحثًا عن مكتبات DLL مشبوهة. من المفيد جدًا وجود قائمة بمكتبات DLL المحملة من نظام معروف بأنه جيد لاستخدامها في المقارنة.
scheduled_tasks.txtيحتوي هذا الملف على جميع المهام المجدولة الموجودة على النظام المستهدف. إدراج مهمة مجدولة في المضيف المستهدف هي طريقة شائعة تستخدمها البرامج الضارة للحفاظ على الاستمرارية على الجهاز الضحية. يجب مراجعة هذه المعلومات بحثًا عن مهام مشبوهة.
services_aw_processes.txtيوفر هذا الملف قائمة بالخدمات قيد التشغيل على النظام المستهدف، مع اسم العملية المرتبطة ومعرف العملية. الخدمات المارقة هي آلية استمرارية أخرى يمكن أن تستخدمها البرامج الضارة.
LiveResponseData \ registry \ rawملاحظات التحليل
NTUSER & USRCLASSيتم الحصول على نسخة من خلايا تسجيل المستخدم NTUSER.dat و USRCLASS.dat لجميع ملفات تعريف المستخدمين الموجودة على النظام المستهدف. تحتوي ملفات تسجيل المستخدم هذه على معلومات حول سلوك المستخدم العام مثل المستندات التي تم عرضها مؤخرًا، وعناوين URL المكتوبة، ونقاط التحميل، ومحركات الأقراص المعينة، ومصطلحات البحث المحلية، والبرامج غير المثبتة، والمزيد. يمكن تحليل هذه الملفات باستخدام Regripper لتسهيل التحليل.
SAMنسخة من خلية التسجيل مدير حسابات الأمان (SAM) من النظام المستهدف. يحتوي ملف تسجيل SAM على معلومات المستخدم والمجموعة المحلية مثل معرفات الأمان (SID) للحسابات والمجموعات المحلية، ومعلومات إنشاء وحذف الحسابات والمجموعات. يمكن تحليل هذا الملف باستخدام Regripper لتسهيل التحليل.
SECURITYنسخة من خلية التسجيل الأمان (SECURITY) من النظام المستهدف. تحتوي خلية تسجيل SECURITY على معلومات أمان الحساب والنظام مثل سياسات الأمان المحلية، وتعيينات حقوق المستخدم، وسياسات كلمة المرور، والمزيد. ترتبط خلية SECURITY بخلية SAM لدقة التحديث. يمكن تحليل هذا الملف باستخدام Regripper لتسهيل التحليل.
SOFTWAREنسخة من خلية التسجيل البرامج (SOFTWARE) من النظام المستهدف. تحتوي خلية تسجيل SOFTWARE على معلومات حول البرامج المثبتة، والبرامج غير المثبتة، وارتباطات امتدادات الملفات، وآخر مستخدم قام بتسجيل الدخول، والمزيد. يمكن تحليل هذا الملف باستخدام Regripper لتسهيل التحليل.
SYSTEMنسخة من خلية التسجيل النظام (SYSTEM) من النظام المستهدف. تحتوي خلية تسجيل SYSTEM على معلومات خاصة بتكوين البرامج والأجهزة للنظام المستهدف. على سبيل المثال، يحتوي تسجيل SYSTEM على معلمات بدء تشغيل النظام، وتكوينات برامج تشغيل الأجهزة، وتكوينات الأجهزة، وإعدادات المنطقة الزمنية، وأسماء الكمبيوتر، واتصالات USB والمؤشرات، والمزيد. يمكن تحليل هذا الملف باستخدام Regripper لتسهيل التحليل.
LiveResponseData \ systemملاحظات التحليل
Bitlocker_key.txtيحتوي هذا الملف على مفاتيح استرداد BitLocker الموجودة على نقطة النهاية. تم إنشاؤه بواسطة وسيطة سطر الأوامر "-bl, --bitlocker".
firewall_config.txtتصدير لجميع قواعد جدار حماية Windows التي تم تكوينها
system_info.txtمعلومات مفصلة عن النظام المستهدف.
Windows_codepage.txtيحتوي هذا الملف على معرف صفحة الرموز النشط على النظام المستهدف. يجب أن يحتوي بناء EHI النموذجي في أمريكا الشمالية على قيمة صفحة رموز "437". هذه عادة ليست مشكلة ولكن تعديل هذه القيمة سيؤدي إلى تلف البيانات.
Windows_Version.txtيحتوي على إصدار Windows قيد التشغيل على النظام المستهدف.
WindowsUpdate.logلم يعد سجل تحديث Windows يتم إنشاؤه بواسطة النظام اعتبارًا من Windows 10، لذلك نقوم ببنائه من بيانات سجل التتبع المحولة (ETL).
LiveResponseData \ userملاحظات التحليل
List_users.txtيحتوي هذا الملف ببساطة على قائمة بجميع حسابات المستخدمين المحليين الموجودة على النظام المستهدف. يمكن مراجعة هذا الملف بحثًا عن حسابات محلية مشبوهة.
Local_user_list.txtقائمة بجميع حسابات المستخدمين المحليين.
LastActivityView.htmlتقرير HTML للنشاط الأخير للمستخدم.
PsLoggedon.txtاستخدم هذه المعلومات للمساعدة في تحديد أي مستخدمين (محليين أو بعيدين) مصادق عليهم للنظام المستهدف.
user_acct_report.txtيوفر أسماء مستخدمين محلية ومجال، ومسارات ملفات التعريف، ومعرف أمان الحساب، إلخ.