
Ein einfach zu verwendendes PowerShell-Skript zum Sammeln von Speicher- und Datenträgerforensik für DFIR-Untersuchungen.
Erfassungsprofile umfassen:
CyberPipe unterstützt das direkte Speichern der Ausgabe auf einer Netzwerkfreigabe mit dem Parameter -Net. Geben Sie einfach den UNC-Pfad an (z. B. \\server\share), und das Skript wird automatisch das Netzlaufwerk zuordnen und die Erfassung durchführen. Dies ist ideal für automatisierte DFIR-Workflows, die durch EDR- oder SOC-Warnungen ausgelöst werden.
.\CyberPipe.ps1 -Net "\\server\share"
$process.ExitCode nach WaitForExit() nicht zuverlässig gesetzt wurde.Vollständige Triage (Standard-Erfassungsprofil) auf lokales USB-Laufwerk ausführen: (RAM, Auslagerungsdatei, flüchtige Daten, Systemdateien)
.\CyberPipe.ps1
RAM und Betriebssystemdateien (leichte Triage) erfassen:
.\CyberPipe.ps1 -CollectionProfile RAMSystem
Nur Speicher erfassen:
.\CyberPipe.ps1 -CollectionProfile RAMOnly
RAM und Auslagerungsdatei erfassen:
.\CyberPipe.ps1 -CollectionProfile RAMPage
RAM und Betriebssystemdateien (leichte Triage) erfassen:
.\CyberPipe.ps1 -CollectionProfile RAMSystem
Nur flüchtige Daten erfassen:
.\CyberPipe.ps1 -CollectionProfile Volatile
Schnelle Triage (schnelle Erfassung):
.\CyberPipe.ps1 -CollectionProfile QuickTriage
Vollständige Triage mit Komprimierung:
USB-Erfassungen: Das Tools-Verzeichnis sollte sich neben dem Skript befinden:
E:\Triage\CyberPipe\CyberPipe.ps1
E:\Triage\CyberPipe\Tools\
Netzwerkerfassungen: Das Tools-Verzeichnis sollte im Stammverzeichnis der Netzwerkfreigabe platziert werden:
\\Server\share\Tools\
Wenn Sie zuvor CyberPipe mit KAPE (vor v5) verwendet haben, bleibt der ältere Workflow in CyberPipe.v4.01.ps1 verfügbar.
Hinweis: CyberPipe hieß früher CSIRT-Collect. Das Projekt wurde ab Version 4.0 umbenannt.
Weitere Informationen finden Sie unter Baker Street Forensics
.\CyberPipe.ps1 -Compress
Erfassung auf Netzwerkfreigabe durchführen:
.\CyberPipe.ps1 -Net "\\server\share"
Netzwerkerfassung mit bestimmten Profil:
.\CyberPipe.ps1 -Net "\\server\share" -CollectionProfile QuickTriage
Netzwerkerfassung mit Komprimierung:
.\CyberPipe.ps1 -Net "\\server\share" -Compress
Sie können benutzerdefinierte Profile erstellen oder ändern, indem Sie von MAGNET Response unterstützte CLI-Argumente angeben.