
Incident Response Triage - Sammlung von Windows-Beweismitteln für forensische Analysen
Skriptgestützte Sammlung von Systeminformationen, die für einen Forensik-Analysten wertvoll sind. IRTriage wird automatisch "Als Administrator ausführen" in allen Windows-Versionen außer WinXP.
Die ursprüngliche Quelle war Triage-ir v0.851, ein Autoit-Skript von Michael Ahrendt. Leider wurden Michaels letzte Änderungen am 9. November 2012 veröffentlicht.
Ich habe Michael mitgeteilt, dass ich sein Projekt geforkt habe: Ich freue mich, mitteilen zu können, dass er mir seinen Segen gegeben hat, seinen Quellcode zu forken, lang lebe Open Source!)
Stellen Sie sich vor, Sie untersuchen ein Dutzend oder mehr möglicherweise infizierte oder kompromittierte Systeme. Können Sie 2-8 Stunden damit verbringen, eine forensische Kopie der Festplatten dieser Computer zu erstellen? In einer solchen Situation ist schnelle Forensik"Triage" die Lösung für eine solche Situation. Anstatt alles zu kopieren, kann das Sammeln einiger wichtiger Dateien dieses Problem lösen.
IRTriage wird Folgendes sammeln:
Eine der leistungsstarken Fähigkeiten von IRTriage ist das Sammeln von Informationen aus "Volume Shadow Copy", was viele Anti-Forensik-Techniken umgehen kann.
IRTriage selbst ist nur ein Autoit-Skript, das von anderen Tools abhängt, wie z.B.:
Im Falle eines Vorfalls möchten Sie minimale Änderungen an der "Beweismaschine" vornehmen, daher würde ich vorschlagen, IRTriage auf ein USB-Laufwerk zu kopieren. Das einzige Problem hierbei ist, dass das USB-Laufwerk größer sein muss als der im Computer installierte physikalische Arbeitsspeicher, wenn Sie den Speicher auslesen möchten.
Sobald Sie die GUI-Anwendung starten, können Sie auswählen, welche Informationen Sie sammeln möchten. Jede Kategorie befindet sich in einem separaten Tab. Alle gesammelten Informationen werden in einen neuen Ordner mit der Bezeichnung [Hostname-Datum-Uhrzeit] abgelegt.
NEUIGKEITEN: Änderungen von triage-ir v0.851
Version 2016.02.24 IRTriage ist jetzt wirklich kompatibel mit den folgenden Windows-Versionen:
Version 2016.02.26 *Begonnen, neue Funktionen hinzuzufügen:
*Processes()
- tcpvcon -anc -accepteula > Process2PortMap.csv
- tasklist /SVC /FO CSV > Processe2exeMap.csv
- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv
*SystemInfo()
- wmic /output:InstallList.csv product get /format:csv
- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
*Prefetch
**WinPrefetchView /Folder Prefetch /stab Prefetch.csv
*Options()
- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
TriageGUI()
- CSVFileView.exe IncidentLog.csv ;Kontrollkästchen hinzugefügt, um IncidentLog nach der Erfassung anzuzeigen
- cmd.exe ;Kontrollkästchen hinzugefügt, um IRTriage-Befehlszeile nach der Erfassung zu öffnen
Version 2016.03.08
Version 2016.03.08
Version 2016.03.10
Version 2016.03.11
Version 2016.03.14
Version 2016.03.24
Version 2016.03.28
Version 2016.03.29
Version 2016.03.30
Zukünftige Updates/Funktionen basieren auf diesem Bericht: On-scene Triage open source forensic tool chests are they effective.