Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
IRTriage — Incident Response Triage - Sammlung von Windows-Beweismitteln für forensische Analysen | Kitploit
Tools/GitHubGitHub/ajmartel/irtriage
SpeicherforensikForensikDigitale ForensikIncident Response
GitHubajmartel/irtriage

IRTriage

Incident Response Triage - Sammlung von Windows-Beweismitteln für forensische Analysen

Repository anzeigen
13925vor 10 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Vorfallreaktions-Triage:

Skriptgestützte Sammlung von Systeminformationen, die für einen Forensik-Analysten wertvoll sind. IRTriage wird automatisch "Als Administrator ausführen" in allen Windows-Versionen außer WinXP.

Die ursprüngliche Quelle war Triage-ir v0.851, ein Autoit-Skript von Michael Ahrendt. Leider wurden Michaels letzte Änderungen am 9. November 2012 veröffentlicht.

Ich habe Michael mitgeteilt, dass ich sein Projekt geforkt habe: Ich freue mich, mitteilen zu können, dass er mir seinen Segen gegeben hat, seinen Quellcode zu forken, lang lebe Open Source!)

Was ist, wenn ein vollständiges Festplatten-Image während eines Vorfalls keine Option ist?

Stellen Sie sich vor, Sie untersuchen ein Dutzend oder mehr möglicherweise infizierte oder kompromittierte Systeme. Können Sie 2-8 Stunden damit verbringen, eine forensische Kopie der Festplatten dieser Computer zu erstellen? In einer solchen Situation ist schnelle Forensik"Triage" die Lösung für eine solche Situation. Anstatt alles zu kopieren, kann das Sammeln einiger wichtiger Dateien dieses Problem lösen.

IRTriage wird Folgendes sammeln:

  • Systeminformationen
  • Netzwerkinformationen
  • Registry-Hives
  • Festplatteninformationen und
  • Speicherauszug

Eine der leistungsstarken Fähigkeiten von IRTriage ist das Sammeln von Informationen aus "Volume Shadow Copy", was viele Anti-Forensik-Techniken umgehen kann.

IRTriage selbst ist nur ein Autoit-Skript, das von anderen Tools abhängt, wie z.B.:

  • Win32|64dd (kostenlos von Moonsols) oder FDpro *(HBGary's kommerzielles Produkt)
  • Sysinternals Suite
  • The Sleuth Kit
  • Regripper
  • NirSoft => MFTDump und WinPrefetchView
  • md5deep und sha1deep
  • CSVFileView
  • 7zip
  • und einige in Windows integrierte Befehle.

Im Falle eines Vorfalls möchten Sie minimale Änderungen an der "Beweismaschine" vornehmen, daher würde ich vorschlagen, IRTriage auf ein USB-Laufwerk zu kopieren. Das einzige Problem hierbei ist, dass das USB-Laufwerk größer sein muss als der im Computer installierte physikalische Arbeitsspeicher, wenn Sie den Speicher auslesen möchten.

Sobald Sie die GUI-Anwendung starten, können Sie auswählen, welche Informationen Sie sammeln möchten. Jede Kategorie befindet sich in einem separaten Tab. Alle gesammelten Informationen werden in einen neuen Ordner mit der Bezeichnung [Hostname-Datum-Uhrzeit] abgelegt.

NEUIGKEITEN: Änderungen von triage-ir v0.851

  • Projekt umbenannt in IRTriage
  • Versionierung geändert auf v2.[YY.MM.DD] zur einfacheren Identifikation der letzten Änderungen.
  • Projekt auf aktuell verfügbare Tools aktualisiert.
  • Fehler bei der Protokollierung "Ausgeführte Befehle" behoben
  • "Incident Log.txt" in "IncidentLog.csv" (TAB-getrennt) geändert
  • Kompilierungs-Tools-Ordner geändert in ".\Compile\Tools" (lokal zum Skript)
  • Öffnungsdialog der INI-Datei korrigiert, um im lokalen Skriptverzeichnis zu öffnen

Version 2016.02.24 IRTriage ist jetzt wirklich kompatibel mit den folgenden Windows-Versionen:

  • Windows Workstations "WIN_10", "WIN_81", "WIN_8", "WIN_7", "WIN_VISTA", "WIN_XP", "WIN_XPe",
  • Windows Server: "WIN_2016", "WIN_2012R2", "WIN_2012", "WIN_2008R2", "WIN_2008", "WIN_2003".

Version 2016.02.26 *Begonnen, neue Funktionen hinzuzufügen:

root@kitploit:~
*Processes()
	- tcpvcon -anc -accepteula > Process2PortMap.csv
	- tasklist /SVC /FO CSV > Processe2exeMap.csv
	- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv

*SystemInfo()
	- wmic /output:InstallList.csv product get /format:csv
	- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
	
*Prefetch
	**WinPrefetchView /Folder Prefetch /stab Prefetch.csv 
	
*Options()
	- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
	
TriageGUI()
	- CSVFileView.exe IncidentLog.csv ;Kontrollkästchen hinzugefügt, um IncidentLog nach der Erfassung anzuzeigen
	- cmd.exe                         ;Kontrollkästchen hinzugefügt, um IRTriage-Befehlszeile nach der Erfassung zu öffnen
	

Version 2016.03.08

  • eine benutzerdefinierte kompilierte Version von ReactOS' "cmd.exe" basierend auf v0.4.0 hinzugefügt
  • +es kann jetzt Linux-äquivalente Befehle verwenden:
    • clear = cls
    • cp = copy
    • df = free
    • env = set
    • ln = mklink
    • ls = dir
    • mv = move
    • pwd = cd, chdir
    • rm = delete, del, erase
    • sleep = pause
    • uname = ver, version
    • vmstat = memory, mem

Version 2016.03.08

  • Begonnen, den Code zu bereinigen, um ihn einfacher modularisieren zu können.
  • Option zur Kompilierungszeit hinzugefügt, um HBGary's FDpro (kommerziell) oder Moonsols (kostenlos) Speichererfassungssoftware zu verwenden.
    • Wenn Sie HBGary's FDpro haben, legen Sie es im Ordner .\Compile\Tools anstelle der Datei mit "Null Byte" Größe ab, es ist einfach, zurück zu Moonsols Speichererfassungssoftware zu wechseln, indem Sie die FDpro.exe durch eine Datei mit "weniger als 100 Byte" Größe ersetzen :-)

Version 2016.03.10

  • Fortsetzung der Bereinigung des Codes, nicht verwendete Funktion CommandROSLOG() entfernt
  • $MFT-Parsing zu CSV hinzugefügt
  • Möglichkeit hinzugefügt, IncidentLog.csv nach Abschluss der Erfassung anzuzeigen.

Version 2016.03.11

  • cmd.exe aktualisiert
  • Möglichkeit hinzugefügt, IRTriage's cmd.exe nach Abschluss der Erfassung zu öffnen.

Version 2016.03.14

  • Prefetch-Parsing zu CSV hinzugefügt

Version 2016.03.24

  • IRTriage-Update im Werkzeugmenü hinzugefügt (Update-Schaltflächen vertauscht)

Version 2016.03.28

  • IRTriage-Update korrigiert (Ja=Update herunterladen, Nein=Update-Info anzeigen, Abbrechen=Update abbrechen)

Version 2016.03.29

  • Integration der neuen Befehle von Didier Stevens: privilege und info in die neueste Version von ReactOS' "cmd.exe". Beide neuen Befehle sind für einen Forensik-Analysten unverzichtbar.
  • Quelle für IRTriage-Befehlsprozessor.

Version 2016.03.30

  • Volume-Shadow-Copy-Funktionen korrigiert
  • Kleines Update für cmd.exe Version 4.1

Zukünftige Updates/Funktionen basieren auf diesem Bericht: On-scene Triage open source forensic tool chests are they effective.

Tool herunterladen