Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
dfirtriage — أداة استحواذ الأدلة الرقمية للاستجابة للحوادث المستندة إلى ويندوز. | Kitploit
أدوات/GitHubGitHub/travisfoley/dfirtriage
تحليل الذاكرة الجنائيالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةالاستجابة للحوادث
GitHubtravisfoley/dfirtriage

dfirtriage

أداة استحواذ الأدلة الرقمية للاستجابة للحوادث المستندة إلى ويندوز.

عرض المستودع
3485113منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

dfirtriage

أداة جمع الأدلة الرقمية للاستجابة للحوادث على نظام ويندوز.

كيفية الاستخدام

لتشغيل الأداة، ضع ملف dfirtriage.exe على الجهاز المستهدف أو على محرك أقراص USB متصل وقم بتشغيله بصلاحيات المسؤول، واستخدم -h للمساعدة.


دليل مستخدم DFIRTriage v6.0

الوصف

توضح هذه الوثيقة وظائف وأسلوب الاستخدام الصحيح لأداة DFIRtriage. كما تتضمن معلومات تفصيلية للمساعدة في تحليل المخرجات. الهدف هو تزويد المستجيب للحوادث بالأدوات اللازمة لجمع البيانات وتحليلها بسرعة.

نبذة

DFIRtriage هي أداة استجابة للحوادث مصممة لتزويد المستجيب للحوادث ببيانات سريعة عن المضيف. عند التشغيل، يتم جمع بيانات ومعلومات مختارة عن المضيف ووضعها في دليل التشغيل. يمكن تشغيل DFIRtriage من محرك أقراص USB أو تنفيذها عن بُعد على المضيف المستهدف.

ما الجديد في الإصدار v6.0؟

إعادة هيكلة المخرجات

  • إعادة تنظيم ملفات وأدلة المخرجات بطريقة أكثر منطقية

تسجيل وقت التشغيل الإجمالي

  • إضافة وقت التشغيل الإجمالي إلى ملف سجل التشغيل (runlog.txt)

إصلاح الأخطاء

  • حالة الخروج غير الصفرية (1) عند فقدان ملف ntuser.dat من دليل ملف تعريف المستخدم
  • الآن يتم محاولة سحب الملفات المقفلة فقط من أدلة ملفات تعريف المستخدمين حيث يوجد ملف ntuser.dat

إضافة وسيطات للعناصر الفردية للنظام

  • تقسيم خيار الحصول على ملفات النظام إلى عناصر فردية يقلل من الحجم الإجمالي للملف عندما تريد واحدًا فقط وليس الثلاثة. -sdb, --srumdb (قاعدة بيانات SRUM)، -hf, --hiberfil (hiberfil.sys)، -p, --pagefile (pagefile.sys)

تحسين قدرات تجزئة الملفات التنفيذية

  • تجزئة جميع ملفات .dll و .exe على محرك أقراص نظام التشغيل. يُوصى بتعطيل الفحص الفوري لمكافحة الفيروسات عند استخدام وسيطات التجزئة.

تفاصيل العمليات الجارية

  • تحسين معلومات العملية الجارية لتشمل المعرف (PID)، ومعرف العملية الأم (PPID)، واسم العملية، والأمر المنفذ لتشغيل العملية، والملفات المفتوحة بواسطة العملية.

تفريغ مفتاح BitLocker

  • لتفريغ معلومات مفتاح BitLocker لمحرك أقراص نظام التشغيل، يمكنك الآن تمرير الوسيطة -bl أو --bitlocker في سطر الأوامر.

الحصول على الذاكرة لم يعد إجراءً افتراضيًا

  • للحصول على الذاكرة، يجب تمرير الوسيطة -m أو --memory في سطر الأوامر.

إزالة مطالبة المستخدم في نهاية التشغيل

  • لم يعد هناك حاجة لتحديد الوسيطة -hl أو --headless لتجاوز مطالبة المستخدم النهائية، سيعمل السكريبت حتى النهاية ثم ينظف ويخرج دون تدخل المستخدم.

جدار الحماية في ويندوز

  • تفريغ تكوين جدار الحماية في ويندوز
  • التحليل الافتراضي لأحداث جدار الحماية الرئيسية
  • سحب سجل أحداث جدار الحماية الكامل (EVTX) باستخدام الوسيطة -elf

تحسين تقرير حساب المستخدم

  • إنشاء تقرير أكثر تفصيلاً لحساب المستخدم يتضمن معرفات الأمان (SIDs) للحسابات ووقت آخر تسجيل دخول.

dtfind - إزالة شرط المسؤول

  • إزالة شرط صلاحيات المسؤول لتشغيل dtfind

تحديث أدوات الطرف الثالث

  • تم تحديث مجموعة أدوات core.ir بإصدارات الأدوات الحالية

IP الخارجي

  • الحصول على عنوان IP الخارجي للنقطة الطرفية

PowerShell

  • الآن يتم الحصول على سجل أوامر PowerShell للأوامر التي تم تشغيلها بواسطة SYSTEM
  • يتم الآن سحب ملف EVTX الكامل لـ PowerShell مع الوسيطة -elf, --evtlogfiles

معلومات النظام

  • بيانات نظام وشبكة جديدة تم جمعها في تقرير WLAN

سجلات الأحداث

  • الحصول على أحداث تحميل محرك الأقراص الظاهري (VHD) من سجل أحداث عمليات VHD
  • إضافة أحداث سجل أحداث جديدة إلى المجموعة الافتراضية.
  • سحب سجلات أحداث PowerShell وجدار الحماية الكاملة مع الوسيطة -elf, --evtlogfiles

سجل أحداث التطبيقات

  • أحداث WER لتعطل التطبيقات فقط (1001)
  • تسجيل دخول المستخدم بملف تعريف مؤقت (1511)
  • تعذر إنشاء ملف تعريف باستخدام ملف تعريف مؤقت (1518)
  • أحداث خطأ التطبيق، مشابهة لـ WER/1001. تتضمن المسار الكامل للوحدة/الملف التنفيذي المتسبب في الخطأ (1000)
  • أحداث تعطل/توقف التطبيق، مشابهة لـ WER/1001. تتضمن المسار الكامل للوحدة/الملف التنفيذي المتسبب في العطل (1002)

سجل أحداث الأمان

  • هجوم إعادة التشغيل (4649)
  • طلب منح تذكرة Kerberos (4768)
  • طلب تذكرة خدمة Kerberos (4769)
  • تجديد تذكرة خدمة Kerberos (4770)
  • فشل المصادقة المسبقة لـ Kerberos (4771)
  • تأمين محطة العمل (4800)
  • إلغاء تأمين محطة العمل (4801)
  • استدعاء شاشة التوقف (4802)
  • إلغاء استدعاء شاشة التوقف (4803)
  • محاولة تغيير كلمة مرور حساب (4723)
  • تعطيل حساب مستخدم (4725)
  • حذف حساب مستخدم (4726)
  • إنشاء مجموعات (4727, 4731, 4754)
  • إزالة أعضاء من مجموعات (4729, 4733, 4757)
  • تغييرات في المجموعات (4735, 4737, 4755, 4764)
  • قفل حساب مستخدم (4740)
  • إنشاء حساب كمبيوتر (4741)
  • تغيير حساب كمبيوتر (4742)
  • حذف حساب كمبيوتر (4743)
  • سجل SID (4765, 4766)
  • إلغاء قفل حساب مستخدم (4767)
  • تعيين ACL على الحسابات (4780)
  • تغيير وقت النظام (4616)
  • رفض تذكرة خدمة Kerberos (4821)
  • فشل مصادقة NTLM (4822, 4823)
  • فشل المصادقة المسبقة لـ Kerberos (4824)
  • استلام خدمات الشهادات لطلب شهادة (4886)
  • الموافقة على طلب شهادة من خدمات الشهادات (4887)
  • تحديث قالب خدمات الشهادات (4899)
  • تحديث أمان قالب خدمات الشهادات (4900)
  • تغيير سياسة Kerberos (4713)
  • تنفيذ عملية على كائن (4662)

سجل أحداث PowerShell

  • تنفيذ كتلة نشاط PowerShell (4103)
  • أمر عن بُعد (4104)

سجل أحداث جدار الحماية في ويندوز

التعديلات المحلية (المستويات 0, 2, 4) (2004, 2005, 2006, 2009, 2033)

التبعيات

يحتوي مستودع الأداة على مجموعة الأدوات الكاملة المطلوبة للتشغيل السليم، ويتم حزمها في ملف واحد باسم core.ir. ملف .ir هذا هو التبعية الوحيدة المطلوبة لـ DFIRtriage عند التشغيل في Python ويجب أن يكون موجودًا في دليل باسم data، (أي ./data/core.ir). الإصدار المجمع من DFIRtriage يحتوي على مجموعة الأدوات الكاملة المدمجة ولا يتطلب إضافة ملف ./data/core.ir.

التشغيل

تقوم DFIRtriage بجمع البيانات من المضيف الذي يتم تشغيلها عليه. يُفضل إجراء عمليات التشغيل المباشرة من جهاز USB. لعمليات جمع البيانات عن بعد على المضيفين البعيدين، يجب نسخ ملفات DFIRtriage إلى الهدف ثم تشغيلها عبر شل عن بُعد (مثل SSH أو PSEXEC).

استخدام PSEXEC

تحذير: لا تستخدم وسيطات PSEXEC لتمرير بيانات الاعتماد إلى نظام بعيد للمصادقة. القيام بذلك سيرسل اسم المستخدم وكلمة المرور عبر الشبكة بنص واضح.

يجب اتباع الخطوات التالية للاستخدام السليم لـ PSEXEC

  1. قم بتعيين محرك أقراص شبكة والمصادقة باستخدام حساب لديه صلاحيات إدارية محلية على المضيف الهدف.

يمكنك استخدام هذا الاتصال المعين لنسخ DFIRtriage إلى الهدف.

  1. يمكننا الآن فتح شل عن بُعد إلى المضيف الهدف باستخدام PSEXEC.

    psexec \\target\_host cmd

  2. لديك الآن شل عن بُعد على الهدف. جميع الأوامر التي يتم تنفيذها في هذه المرحلة تتم على المضيف الهدف.

الاستخدام

  1. بمجرد إنشاء الشل عن بُعد على الهدف، يمكنك تغيير الدليل إلى موقع ملف DFIRtriage.exe المستخرج وتشغيله.

  2. لا يتم الحصول على الذاكرة بشكل افتراضي. لتفريغ الذاكرة، مرر الوسيطة التالية: -m, --memory

  3. يجب تشغيل DFIRtriage بصلاحيات إدارية.

تحليل المخرجات

بمجرد الانتهاء، اضغط على Enter لتنظيف دليل المخرجات. إذا كنت تشغل الملف التنفيذي، فإن البيانات المتبقية ستكون فقط أرشيف مضغوط للمخرجات بالإضافة إلى DFIRtriage.exe. إذا كنت تشغل كود Python مباشرة، فسيتبقى فقط سكريبت Python لأداة DFIRtriage وأرشيف مضغوط للمخرجات.

دليل المخرجات

يتضمن اسم دليل المخرجات اسم المضيف الهدف ورمز تاريخ/وقت يشير إلى وقت تشغيل DFIRtriage. تنسيق رمز التاريخ/الوقت هو YYYYMMDDHHMMSS.

قائمة العناصر الأثرية

يوفر الجدول أدناه قائمة عامة بنوع المعلومات والعناصر الأثرية التي تجمعها DFIRtriage v6.0.

تنزيل الأداة