Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/dfir-dd/dfir-toolkit
FestplattenforensikForensikDigitale ForensikIncident ResponseLog-AnalyseArchived
GitHubdfir-dd/dfir-toolkit

dfir-toolkit

CLI-Tools für forensische Untersuchung von Windows-Artefakten

Repository anzeigen
355295vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

[!CAUTION]

DFIR Toolkit verlässt github

Warum?

Wir glauben, dass alle Männer (und Frauen, und alle Menschen dazwischen und darüber) gleich geschaffen sind. In dieser Denkweise ergibt es keinen Sinn, Menschen aufgrund ihres Geburtsortes, ihrer Sprache, Hautfarbe, Religion oder was auch immer zu beurteilen.

Wir glauben, dass das, was du tust, bestimmt, wer du bist. Wenn du fürsorglich mit anderen Menschen umgehst, dann ist das, wer du bist. Wenn du anderen Menschen Schaden zufügst, dann ist das, wer du bist.

Wir sind besorgt über das, was derzeit in den Vereinigten Staaten geschieht. Es gefällt uns nicht, wenn eine Regierung glaubt, über dem Gesetz zu stehen. Es gefällt uns nicht, wenn eine Regierung nicht dem Volk dient, sondern Menschen als Bedrohung sieht. Aber das ist Politik.

Github ist Teil von Microsoft, und Microsoft unterstützt diese Regierung. Beispielsweise hat Microsoft die E-Mail-Konten von ICC-Mitgliedern aus politischen Gründen blockiert. Wir wollen nicht, dass unsere Konten willkürlich blockiert oder gelöscht werden. Deshalb werden wir Microsoft in keiner Weise unterstützen. Aus diesem Grund werden wir alle unsere Repositorys von github wegbewegen.

Wir hatten eine gute Zeit. Macht's gut.

Wohin?

Der neue Anlaufpunkt für das DFIR Toolkit ist https://codeberg.org/dfir-dd/dfir-toolkit.

DFIR Toolkit

Crates.io Crates.io (latest) GitHub Workflow Status (with event) Codecov

Inhaltsverzeichnis

  • Installation
  • Übersicht über Timeline-Werkzeuge
  • Werkzeuge
    • cleanhive
    • pf2bodyfile
    • evtx2bodyfile
    • evtxanalyze
    • evtxscan
    • evtxcat

Übersicht über Timeline-Werkzeuge

Installation

root@kitploit:~
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit

Um Autovervollständigungsskripte für deine Shell zu erzeugen, rufe das Werkzeug mit der Option --autocomplete auf, z. B.

root@kitploit:~
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2

würde ein Autovervollständigungsskript in /etc/bash_completion.d/mactime2 installieren.

Verwendung

Konfiguration des globalen Zeitstempelformats

Standardmäßig verwendet das DFIR Toolkit ein RFC3339-konformes Datumsformat. Wenn du möchtest, kannst du das verwendete Datumsformat ändern, indem du die Umgebungsvariable DFIR_DATE setzt. Schauen wir uns ein Beispiel an:

root@kitploit:~
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
root@kitploit:~
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"

Der Wert von DFIR_DATE kann eine beliebige Formatzeichenkette sein, die auch in DateTime::strftime verwendet werden kann (https://docs.rs/chrono/latest/chrono/format/strftime/index.html)

Tool herunterladen
  • evtxls
  • es4forensics
  • hivescan
  • ipgrep
  • lnk2bodyfile
  • mactime2
  • mft2bodyfile
  • ntdsextract2
  • pol_export
  • procbins
  • regdump
  • regview
  • ts2date
  • usnjrnl_dump
  • zip2bodyfile