Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Kage-DFIR-toolkit — Windows-Host-DFIR-Triage-Konsole, die Artefaktsammlung, Sigma-korrelierte Timelines, YARA-Scans, Socket- und Kontoinspektion, Indikator-Anreicherung und einen kalibrierten Risikoscore verkettet. | Kitploit
Tools/GitHubGitHub/karim852/kage-dfir-toolkit
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)SchwachstellenanalyseScripting & AutomatisierungForensikInformationsbeschaffungMalware-AnalyseDigitale ForensikBedrohungsanalyseIncident ResponseLog-Analyse
8110vor 3 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
karim852/kage-dfir-toolkit

Kage-DFIR-toolkit

Windows-Host-DFIR-Triage-Konsole, die Artefaktsammlung, Sigma-korrelierte Timelines, YARA-Scans, Socket- und Kontoinspektion, Indikator-Anreicherung und einen kalibrierten Risikoscore verkettet.

Repository anzeigenWebseite
Teilen

KAGE — DFIR Toolkit


Richte Kage auf einen verdächtigen Windows-Host und es führt die gesamte Triage in einer einzigen Kette aus: CyLR sammelt die Artefakte, Hayabusa korreliert die Ereignisprotokolle gegen Sigma, THOR Lite sucht nach YARA-Treffern, VirusTotal und AbuseIPDB qualifizieren die Indikatoren, und der KI-Anbieter deiner Wahl entwirft den Bericht. Jede Stufe streamt live, versiegelt, was sie erzeugt hat, und kann allein erneut abgespielt werden.```bash pip install -r requirements.txt python -m dfirconsole # → http://127.0.0.1:8787

root@kitploit:~
<p align="center"> <img src="https://assets.kitploit.com/production/public/readmes/55114/7d59d87cd6f41f9d8dc66e4da743e6c6728a7156a06f9de9bdc18cdfd1fbb5cd/de22d9f23b6327fc806bbd1febb370cdca42f33eff3718eca9a0864eeb7d87e2-display-v1.webp" alt="Kage overview" width="100%"> <br><sub>Die Übersicht: elf versiegelte Schritte auf der linken Seite, das Ausführungsprotokoll das live übertragen wird, und die Punktzahl aufgeteilt in ihre vier Komponenten.</sub> </p> --- ## 📑 Inhaltsverzeichnis - [Installation](#-installation) - [Ersten Scan ausführen](#-running-your-first-scan) - [THOR Lite manuell hinzufügen](#-adding-thor-lite-manually) - [Die Kette](#-the-chain) - [Risikobewertung](#-risk-score) - [Warnmeldungen](#-alerts) - [Systemkontext](#-system-context) - [Protokollierung & Audit](#-logging--audit) - [YARA](#-yara) - [Siegel](#-seals) - [Ansichten](#-views) - [Konfiguration](#-configuration) - [CLI-Referenz](#-cli-reference) - [Fehlerbehebung](#-troubleshooting) - [Linux-Version](#-linux-version--in-progress) - [Danksagungen](#-credits) --- ## 📦 Installation ### Voraussetzungen | | | |---|---| | OS | Windows 10 / 11 oder Windows Server | | Python | 3.10+ von [python.org](https://www.python.org/downloads/), **für alle Benutzer installiert** | | Rechte | **Administrator** | | Speicherplatz | einige GB frei für die Sammlung | ### Installieren```powershell # 1. Extract Kage anywhere — Desktop, C:\Kage, a USB stick, it does not matter cd C:\Kage # 2. Install the dependencies pip install -r requirements.txt # 3. Check the environment before touching a host python preflight.py

preflight.py meldet, was bereit ist und was fehlt.``` Workspace : C:\Kage System : Windows 11 Python : 3.12.3

Dependencies [ok] module fastapi [ok] module uvicorn [ok] module httpx

Rights and disk space [ok] console running as administrator [ok] free space: 84.2 GB

Tooling [!] CyLR in C:\Kage\tools\cylr → the "Locate the tooling" step downloads it [!] THOR Lite → optional step — it will simply be skipped

root@kitploit:~
### Start — als Administrator```powershell
python -m dfirconsole

Oder klicken Sie mit der rechten Maustaste auf launch.bat → Als Administrator ausführen, wodurch die virtualenv, die Installation und das Öffnen des Browsers für Sie übernommen werden.``` Kage DFIR Toolkit 1.5.0 code C:\Kage\dfirconsole workspace C:\Kage open http://127.0.0.1:8787

root@kitploit:~
> **Der Arbeitsbereich ist dort, wo Sie gestartet sind.** Nichts zu konfigurieren. Tools,
> Beweise und Ausgaben landen alle neben der Konsole.

### Probieren Sie es zuerst ohne Risiko aus```powershell
python -m dfirconsole --demo

Der Demonstrationsmodus erzeugt eine synthetische Intrusion — bösartiger Anhang, kodiertes PowerShell, deaktivierter Defender, Credential-Diebstahl, Persistenz, C2, gelöschte Shadow Copies — und führt die gesamte Kette darauf aus. Nichts auf Ihrem Rechner wird berührt. Der beste Weg, die Oberfläche vor einem echten Vorfall kennenzulernen.


🚀 Ihren ersten Scan ausführen

Schritt 1 — Die Konsole öffnen

Als Administrator starten, http://127.0.0.1:8787 öffnen und prüfen, ob die Statusleiste live run · Windows anzeigt und nicht demonstration mode.

Schritt 2 — Den Fall benennen

Auf Settings klicken:

FeldBeispielWarum es wichtig ist
Case referenceINC-2026-0042benennt den Bericht, das Log und das Archiv
AnalystN. Delaunayerscheint im Berichtskopf

Workspace folder leer lassen — es verfolgt den Startordner selbstständig. Auf Save klicken.

Schritt 3 — Aufwärmen, bevor Sie sich festlegen

Die linke Spalte ist die chain of custody. Jeder Schritt hat ein Kontrollkästchen; alle sind standardmäßig angehakt außer dem YARA-Scan.

Für einen ersten Durchlauf alles abwählen außer:``` ☑ Prepare the workspace ☑ Exclude the folder from Defender ☑ Locate the tooling ☑ Update the Sigma rules

root@kitploit:~
Klicke auf **Run 4 steps**. Etwa eine Minute. Dies lädt CyLR und Hayabusa herunter und
bestätigt, dass deine Rechteausweitung tatsächlich funktioniert, *bevor* etwas Langes beginnt.

### Schritt 4 — Sammeln und analysieren

Sobald diese vier versiegelt sind, markiere den Rest:```
☑ Collect the artefacts        CyLR — a few minutes, several GB
☑ Capture the system context   accounts, sockets, disk root, log coverage
☑ Build the timeline           Hayabusa correlates against Sigma
☑ Analyse the timeline         score, alert families, indicators

Klicke auf Ausführen und beobachte den Ausführungslog-Stream. Jeder abgeschlossene Schritt erhält ein Siegel — ein SHA-256, das du später verifizieren kannst.

Schritt 5 — Lies die Ergebnisse

WoWas du bekommst
ÜbersichtRisikobewertung mit ihren vier Komponenten, Warnungen nach Familie
Warnungenjede Warnung, filterbar nach Schweregrad und Familie
SystemKonten, Sockets, die an Prozesse gebunden sind, seltsame Ordner, Log-Abdeckung
IndikatorenHashes, IPs und Domains, die aus der Timeline extrahiert wurden

Klicke auf eine beliebige Tabellenzeile, um den Lesebereich zu öffnen: jedes Feld, die vollständige Befehlszeile, alle Rohdaten. ← → zum Wechseln zwischen Elementen, Esc zum Schließen.

Schritt 6 — Anreichern und abschließen (optional)

Mit konfigurierten API-Schlüsseln:``` ☑ Enrich the indicators VirusTotal + AbuseIPDB reputation ☑ Write the summary the AI drafts the report

root@kitploit:~
Ohne Schlüssel werden beide als *übersprungen* markiert und stattdessen eine **lokale Auswertung** erstellt — gleiche Struktur, kein Netzwerkaufruf.

### Schritt 7 — Export

Oben rechts im Dashboard:

- **Report** — druckbares HTML, dreizehn nummerierte Abschnitte, bereit für PDF
- **JSON** — der vollständige Zustand, inklusive Siegel
- **Log** — alles, was die Konsole ausgegeben hat

> 💡 **Einen einzelnen Schritt wiederholen:** Doppelklicke auf sein Tag in der linken Spalte. Nützlich,
> wenn Hayabusa fehlschlägt, aber die Sammlung in Ordnung ist — kein zweites Sammeln nötig.

---

## 🔦 THOR Lite manuell hinzufügen

Der YARA-Scan ist der eine Schritt, den Kage **nicht** für dich einrichten kann. Nextron verlangt
eine Registrierung, daher kann die Binärdatei nicht per Skript abgerufen werden. CyLR und Hayabusa
laden sich selbst herunter; THOR nicht.

### 1. Das Archiv besorgen

Registriere dich und lade es herunter unter
[nextron-systems.com/thor-lite](https://www.nextron-systems.com/thor-lite/).
Du erhältst den Scanner **und eine Lizenzdatei** (`.lic`) — normalerweise per E-Mail.

### 2. In `tools\thor\` ablegen

Kage hat diesen Ordner beim ersten Start bereits für dich erstellt. Kopiere den Inhalt des Archivs
hinein und **halte alles zusammen**:```
C:\Kage\
└── tools\
    └── thor\                    ← everything goes here
        ├── thor64-lite.exe        the scanner
        ├── yourname.lic           the licence — THOR will not start without it
        ├── config\                from the archive
        ├── signatures\            from the archive — the YARA rules themselves
        └── custom-signatures\     from the archive

Warum sie zusammenbleiben sollten? THOR wird aus dem Verzeichnis ausgeführt, in dem sich seine ausführbare Datei befindet, und löst seine Signaturen relativ zu diesem Verzeichnis auf. Wenn Sie nur die Binärdatei kopieren, erhalten Sie einen Scanner, der nichts zum Scannen hat.

Die anderen beiden Tools befinden sich daneben, jedes in einem eigenen Ordner:``` tools
├── cylr\ CyLR.exe ← downloaded automatically ├── hayabusa\ hayabusa-.exe ← downloaded automatically └── thor\ thor64-lite.exe + .lic ← you place this one

root@kitploit:~
### 3. Überprüfen```powershell
python preflight.py

| -s | --server | SERVER | http://localhost:8080 | Server URL | | -t | --token | TOKEN | – | API token | | -o | --output | FILE | stdout | Output file | | -v | --verbose | – | false | Enable verbose output | | -q | --quiet | – | false | Suppress non-error output | | --timeout | – | SECONDS | 30 | Request timeout | | --retry | – | COUNT | 3 | Number of retries | | --insecure | – | – | false | Skip TLS verification | | --config | – | FILE | ~/.toolrc | Config file path |

Examples

root@kitploit:~
# Basic usage
tool scan --target example.com

# With authentication
tool scan --target example.com --token $API_TOKEN

# Output to file
tool scan --target example.com --output results.json

# Verbose mode with custom timeout
tool scan --target example.com --verbose --timeout 60

Configuration File

The tool reads configuration from ~/.toolrc by default. The file uses YAML format:

root@kitploit:~
server: http://localhost:8080
token: your-api-token
timeout: 30
retry: 3
insecure: false

Environment variables override configuration file values:

root@kitploit:~
export TOOL_SERVER=http://localhost:8080
export TOOL_TOKEN=your-api-token

Exit Codes

CodeDescription
0Success
1General error
2Invalid arguments
3Authentication failed
4Network error
5Timeout

Troubleshooting

Connection Refused

If you encounter a connection refused error, verify that the server is running:

root@kitploit:~
curl -I http://localhost:8080/health

Authentication Errors

Ensure your API token is valid and has not expired. You can regenerate a token from the web interface.

Permission Denied

On Unix systems, you may need to make the binary executable:

root@kitploit:~
chmod +x tool

Contributing

We welcome contributions! Please follow these steps:

  1. Fork the repository
  2. Create a feature branch (git checkout -b feature/amazing-feature)
  3. Commit your changes (git commit -m 'Add amazing feature')
  4. Push to the branch (git push origin feature/amazing-feature)
  5. Open a Pull Request

Please ensure your code follows the existing style and includes appropriate tests.

License

This project is licensed under the MIT License - see the LICENSE file for details.

Acknowledgments

  • Thanks to all contributors who have helped shape this project
  • Special thanks to the open-source community
  • Inspired by similar tools in the security space

Support

If you find this tool useful, please consider:

  • Starring the repository
  • Reporting bugs and issues
  • Contributing code or documentation
  • Spreading the word

For support, please open an issue on GitHub or join our community chat.``` Tooling [ok] CyLR in C:\Kage\tools\cylr [ok] Hayabusa in C:\Kage\tools\hayabusa [ok] THOR Lite: C:\Kage\tools\thor\thor64-lite.exe [ok] THOR licence file (*.lic)

root@kitploit:~
Wenn die Lizenzzeile `[!]` anzeigt, startet THOR und stoppt sofort.

### 4. Den Umfang wählen — das entscheidet alles

**Einstellungen → YARA-Scan-Ordner:**

| Wert | Scannt | Dauer |
|---|---|---|
| *(leer)* | die von CyLR gerade gesammelten Artefakte | Minuten |
| `C:\Users\target` | ein Benutzerprofil | Minuten |
| `C:\` | das gesamte Systemvolume | **Stunden** |

Aktiviere **YARA-Scan** in der Kette und führe ihn aus. Urteile erscheinen live, während Dateien
untersucht werden — Alarme, Warnungen, Hinweise *und* saubere Dateien, jeweils mit ihrem Hash.

**Standardmäßig kein Zeitlimit.** Ein dreistündiger Durchlauf ist eine Entscheidung, keine Anomalie.
Lege eines in Minuten fest, wenn du eine Obergrenze möchtest.

> Ohne THOR meldet sich der Schritt als *übersprungen* und die Kette läuft weiter.
> Du verlierst die YARA-Achse der Bewertung — sonst nichts.

---

## 🔗 Die Kette

Elf Schritte. Aktiviere, was du brauchst, doppelklicke auf ein Tag, um einen allein erneut auszuführen.

| # | Schritt | Was tatsächlich ausgeführt wird |
|---|---|---|
| 01 | Den Arbeitsbereich vorbereiten | Ordnerstruktur, Rechte- und Speicherplatzprüfung |
| 02 | Von Defender ausschließen | `Add-MpPreference -ExclusionPath <workspace>` |
| 03 | Die Tooling-Suite lokalisieren | löst CyLR + Hayabusa auf und lädt sie von GitHub-Releases herunter |
| 04 | Die Artefakte sammeln | `CyLR.exe -od evidence\ -of <case>.zip -v` |
| 05 | Den Systemkontext erfassen | `systeminfo` · `Get-LocalUser` · `netstat -ano` · `tasklist` · `auditpol` |
| 06 | Die Sigma-Regeln aktualisieren | `hayabusa update-rules` |
| 07 | Die Timeline erstellen | `hayabusa <csv\|dfir>-timeline -d <Logs> -o hayabusa-output.csv -r <rules>` |
| 08 | Die Timeline analysieren | Bewertung, Alarmfamilien, Indikatorextraktion |
| 09 | YARA-Scan *(optional)* | `thor64-lite.exe --nocsv -p <chosen folder>` |
| 10 | Die Indikatoren anreichern | VirusTotal v3 · AbuseIPDB v2 |
| 11 | Die Zusammenfassung schreiben | dein KI-Anbieter oder eine lokale Ausarbeitung |

Das Hayabusa-Unterkommando wird aus seiner eigenen Hilfeausgabe gelesen, sodass v3
(`csv-timeline`) und v4 (`dfir-timeline`) beide funktionieren und nicht unterstützte Flags
verworfen werden, anstatt den Befehl fehlschlagen zu lassen.

---

## 🎯 Risikobewertung

Eine **Triage-Priorität, kein Beweis** — und niemals ohne ihre Aufschlüsselung veröffentlicht.```
80 / 100        Compromise confirmed by multiple sources
                CONFIDENCE HIGH · 441 events analysed

SEVERITY        45 / 45   8 critical, 10 high, 3 medium
KILL CHAIN      25 / 25   10 ATT&CK tactics, 7 decisive
REPUTATION       0 / 20   no indicator confirmed externally
CORROBORATION   10 / 10   3 YARA detections · 3 active connections to public hosts

Vier unabhängige Achsen, jede gedeckelt. Das verhindert, dass eine einzelne verrauschte Regel, die dreihundert Mal auslöst, zum selben Urteil führt wie eine echte mehrstufige Intrusion.

Konfidenz ist von der Schwere getrennt. Sie zählt, wie viele unabhängige Quellen übereinstimmen und ob die Logging-Abdeckung ausreichend war — daher liest sich ein hoher Wert, der allein auf Sigma basiert, als starker Hinweis, niemals als Bestätigung:

WertKonfidenz hochKonfidenz niedrig
≥ 70Kompromittierung durch mehrere Quellen bestätigtKompromittierung höchst wahrscheinlich — Bestätigung noch begrenzt
≥ 45Wahrscheinliche Kompromittierung — Eindämmung empfohlenStarke Hinweise aus einer einzelnen Quelle
≥ 25Verdächtige Aktivität, die qualifiziert werden muss
≥ 10Schwache Signale, keine festgestellte Kompromittierung
< 10Nichts Eindeutiges

Wird jedes Mal neu berechnet, wenn eine neue Quelle eintrifft — nach der Timeline, nach YARA, nach der Anreicherung.


🚨 Alerts

Alerts

Die Schwere gibt an, wie dringend. Die Familien geben an, welcher Art.``` FAMILIES AUTHENTICATION 4 INFECTION 1 EXECUTION 6 NETWORK 5 EVASION 5 OTHER 0

TIMESTAMP LEVEL FAMILY RULE ID 09/09 10:26 CRITICAL EVASION Windows Defender Disabled 5001 09/09 11:09 CRITICAL EVASION Volume Shadow Copies Deleted 4688 09/09 11:15 CRITICAL EVASION Security Event Log Cleared 1102 09/09 10:32 CRITICAL AUTH LSASS Memory Access 10

root@kitploit:~
Klassifiziert zuerst nach Event-ID, dann nach Wortlaut. **Wenn die beiden
nicht übereinstimmen, gewinnt der Text**: Ein `4688` ist eine Prozesserstellung,
aber `vssadmin delete shadows` gehört unter Evasion, weil ein Analyst genau dort
danach suchen wird.

**Die Familienzahlen stimmen immer mit der Tabelle überein.** Berechnet über
die Alarme, die tatsächlich die Liste erreichen — ein Badge, das Zeilen
verspricht, die man nicht finden kann, ist ein Bug, kein Detail.

**Das Histogramm folgt der Auswahl.** Ist eine Familie aktiv, wird das
beobachtete Fenster in der Farbe dieser Familie neu gezeichnet und ein Tick
markiert ihren geschäftigsten Moment.

**Die Triage markiert sich nicht selbst.** THOR schreibt während seiner
Ausführung in das Windows-Ereignisprotokoll, und das Scannen eines Ordners mit
offensiven Binärdateien führt dazu, dass Hayabusa unseren eigenen Scanner
markiert. Diese Ereignisse werden ausgeschlossen, separat gezählt und die
Gesamtzahl wird berichtet.

---

## 🖥️ Systemkontext

![System](https://assets.kitploit.com/production/public/readmes/55114/494e7e1bb34b7b03f5b7e800592cfdf863bdb9a431741fdb0f649c3b68d6c156/bb8311c0496b844b63ccd1324ed83f6341ea79b251d9709156a3007cf0856728-display-v1.webp)

Was kein Ereignisprotokoll verrät, schreibgeschützt erfasst:```
NETWORK — 7 listening, 4 established, 8 flagged

RISK    PROTO  LOCAL              REMOTE                PROCESS
HIGH    TCP    10.20.4.11:52233   45.155.205.233:8443   powershell.exe
        → active connection to the Internet · powershell.exe should not
          open a socket · remote port 8443 associated with offensive tooling
HIGH    TCP    0.0.0.0:3389       —                     TermService.exe
        → exposed listener on RDP

ROOT C:\ — 3 flagged entries

HIGH    C:\Tools    folder   created 0 day(s) ago
        → non-standard entry at the disk root · name suggests tooling
HIGH    C:\Temp     folder   → frequently abused location

Jeder Socket wird über die PID seinem besitzenden Prozess zugeordnet — diese Querverweisung macht es auf einen Blick lesbar, wenn powershell.exe eine Verbindung zu einem öffentlichen Host hält.

Lokale Konten werden auf Administratoren-Mitgliedschaft, ruhenden-aber-aktivierten Zustand und letzte Anmeldung geprüft. Öffentliche Adressen aus established-Verbindungen gelangen automatisch in die Indikatorliste: Eine Adresse, mit der während der Triage kommuniziert wird, ist mindestens so viel wert wie eine, die aus einem drei Tage alten Log-Eintrag gelesen wurde.


📋 Protokollierung & Audit

Eine Triage ist nur so viel wert, wie die Maschine bereit war aufzuzeichnen.``` LOGGING & AUDIT — coverage 51/100 · partial coverage

Blind spots: Sysmon · PowerShell (script blocks) · Process creation · Credential validation

STATE CHANNEL IMPORTANCE EVENTS ACTIVE Security critical 84 213 MISSING Sysmon critical — EMPTY PowerShell (script blocks) critical — ACTIVE System important 12 045 DISABLED WinRM important —

root@kitploit:~
Sechzehn Kanäle klassifiziert als **aktiv / leer / deaktiviert / fehlend** — die
Unterscheidung ist wichtig: Ein leerer Kanal ist einen Befehl von der Behebung entfernt, ein fehlender
erfordert ein Deployment. Dreizehn `auditpol`-Unterkategorien werden daneben gelesen.

Der Abdeckungswert steht neben dem Risikowert. *Risiko 80, Abdeckung 51* bedeutet, dass das
Urteil auf der Hälfte der verfügbaren Informationen beruht — und der Bericht sagt das auch.

---

## 🔬 YARA

![YARA](https://assets.kitploit.com/production/public/readmes/55114/df6f94f96898cb6fe67b411fb2cca4992dd405c79fddd66f62a733d980ae6712/1a10ad7edad120344352316350746e57ccb2715e60545839b807ec50b90d7fea-display-v1.webp)```
8 verdicts

VERDICT   DETECTION                   FILE                         HASH        SCORE
ALERT     YARA rule HKTL_Rubeus       C:\AD\Tools\Rubeus.exe       9c4133ee…   100
ALERT     YARA rule HKTL_AmsiTrigger  C:\AD\Tools\AmsiTrigger.exe  af7af55c…    95
ALERT     YARA rule PS_Reverse_Shell  C:\AD\Tools\PowerShellTcp…   ab1e98e8…    80
WARNING   Suspicious filename         C:\AD\Tools\svchost32.exe    6b6f1901…    —
NOTICE    File checked - signed       C:\AD\Tools\chrome.exe       c5a10bff…    —
CLEAN     Clean                       C:\AD\Tools\notepad.exe      20eded6a…    —

Die Seite füllt sich während des Scans, nicht erst, wenn etwas gefunden wird. Das ist es, was nichts gefunden von nichts angesehen unterscheidet.

Der Scan beginnt beim ersten echten Fund. THOR eröffnet jeden Lauf mit einem Dutzend Bannerzeilen — Version, Build, Hostname, Arbeitsverzeichnis, Argumentliste, Uptime — und schließt mit einer Zusammenfassung. Nichts davon beschreibt den zu untersuchenden Host, also erreicht nichts davon die Ansicht. Hashes aus Alarmen werden in die Indikatorliste geschoben, bereit für VirusTotal.


🔐 Siegel

Jeder abgeschlossene Schritt wird mit einem SHA-256 versiegelt, und das Siegel gibt an, was es abdeckt:``` ✔ Analyse the timeline SEALED 0.1s seal 31d1991a65598de8 — content of hayabusa-output.csv

✔ Exclude the folder from Defender SEALED 6.2s seal 8f2c04b71ae93d55 — execution record (no file produced)

root@kitploit:~
Wenn ein Schritt Dateien erzeugt hat, ist das Siegel der Hash **ihres Inhalts** — führe ihn später erneut aus, und du hast den Beweis, dass das Artefakt nicht verändert wurde. Wenn er keine erzeugt hat, deckt das Siegel nur den Ausführungsdatensatz ab und sagt das auch, statt mehr zu implizieren.

---

## 🧭 Ansichten

Jede Ansicht hat ihre eigene URL, lädt nichts neu und verliert nichts — die Analyse lebt serverseitig, und ein vollständiges Neuladen stellt sie wieder her.

| Adresse | Inhalt |
|---|---|
| `/` | Pipeline, Ausführungsprotokoll, Aufschlüsselung nach Familie |
| `/alerts` | Warnungen nach Schweregrad und Familie |
| `/indicators` | Indikatoren mit VirusTotal-/AbuseIPDB-Reputation |
| `/system` | Maschine, Konten, Netzwerk, Datenträgerwurzel, Abdeckung |
| `/yara` | THOR-Urteile, live während des Scans |
| `/attack` | abgeleitete ATT&CK-Taktiken |
| `/summary` | schriftlicher Bericht |
| `/log` | vollständiges Protokoll, herunterladbar |

### Live-Ausführung

![Running](https://assets.kitploit.com/production/public/readmes/55114/7d59d87cd6f41f9d8dc66e4da743e6c6728a7156a06f9de9bdc18cdfd1fbb5cd/de22d9f23b6327fc806bbd1febb370cdca42f33eff3718eca9a0864eeb7d87e2-display-v1.webp)

Jeder Befehl wird während der Ausführung gestreamt. Schritte werden nacheinander versiegelt; die Uhr stoppt, wenn die Kette es tut.

### Indikatoren

![Indicators](https://assets.kitploit.com/production/public/readmes/55114/feeec5daae6714d372a341b70bc4e83ed6ceedb6780e7c9e4ecdf72856b0820d/a3032a688ed12892c1b4f706c425a68c672a7e9ba2fa692cafcddcb97b0ab55d-display-v1.webp)

Hashes, IPs und Domains, extrahiert aus der Timeline, aus aktiven Sockets und aus YARA-Treffern — jeweils mit ihrer Reputation, sobald die Anreicherung gelaufen ist.

### ATT&CK-Taktiken

![ATT&CK](https://assets.kitploit.com/production/public/readmes/55114/fcbd2e24b8d976dd4501ea8a9f494dd2a0d5c721e29fdad39b72cbf1ae6fc84d/aa9d6b084e07dee8b3c434ba242c8a673ff27646c35797a7f220ac4634f49130-display-v1.webp)

### Lesebereich

![Reading pane](https://assets.kitploit.com/production/public/readmes/55114/981757fcd7d07204cb68e2f519e767b6ba0fc8df2006f1b6e60f715f90f40358/5cba75a55cbfdc9b9f730ba87b534827572c038e915249ae403a4ee239c6012f-display-v1.webp)

Jede Zeile, überall, öffnet sich vollständig: jedes Feld, die vollständige Befehlszeile, die rohen THOR-Daten. `←` `→` zum Wechseln zwischen Elementen, `Esc` zum Schließen, **Copy** für JSON.

### Schriftliche Zusammenfassung

![Summary](https://assets.kitploit.com/production/public/readmes/55114/eb0d4073a80a1a7473628edb8b1f1b65051ccaa26f22da5395e9cfb9464be65d/e87c4ef1c83d88c315c7441d45d346b3b4244938f5c44503c274840ed69687a4-display-v1.webp)

Beobachtete Fakten getrennt von bewerteten, kalibrierte Sprache und ein expliziter Abschnitt zu Evidenzlücken, der benennt, was die Protokollierung nicht hätte zeigen können.

### Einstellungen

![Settings](https://assets.kitploit.com/production/public/readmes/55114/1918d3196caf26ade883d7aca57eb65f822343458eb39e2f4beb268828fe6dbd/54a2ce0ae8e4a042f3481f86d711ff3e81aada244d757a206500c98aab838d5d-display-v1.webp)

### Ausführungsprotokoll

![Log](https://assets.kitploit.com/production/public/readmes/55114/224b63b447f6f086d19f15ee8a97b42fab165ace44352bd553a4a2ab2b3bce15/e4a05e035c4723b13fe6f64c2849bab2437d419404e09f87d94ea955850ce619-display-v1.webp)

---

## 📄 Der Bericht

`/api/report.html` — eigenständig, dunkel, dreizehn nummerierte Abschnitte, bereit zum Drucken als PDF. Keine externe Ressource: Er bleibt in zehn Jahren auf einer Offline-Maschine lesbar.

### Urteil und Punktzahl

![Report — verdict](https://assets.kitploit.com/production/public/readmes/55114/3149977077614f42327c539f192eeeb863b6f374ac6b056fd8d4dfab7c1dd798/5b0115c1b5728cbfa065848281db11cdc9e559aca9af0f0274f763102bc33590-display-v1.webp)

Die Punktzahl erscheint nie ohne ihre vier Komponenten, sodass ein Leser eine Achse anfechten kann statt einer undurchsichtigen Zahl.

### Feststellungen und Eindämmung

![Report — findings](https://assets.kitploit.com/production/public/readmes/55114/0c1af7a16efb412d544e669245c1fab1e065b33230e318e2045b01844f01d98d/4b2a5d02acc7b9b5942a616fd0626e1381a08cde8dd68fa30cd79e7fd66f3db6-display-v1.webp)

### Evidenzlücken und Beweiskette

![Report — chain of custody](https://assets.kitploit.com/production/public/readmes/55114/6a54ae63177a4d621519899c4f4806baea394df0f9bddba763652cb193416bdf/a5566c04f369eaba37d2e17f51e56a473fb3c9288844594ed9a558054f68c0a0-display-v1.webp)

Jeder Schritt mit seinem Siegel und **was dieses Siegel abdeckt** — den Inhalt einer benannten Datei oder allein den Ausführungsdatensatz.

> Beim Drucken als PDF in den Browseroptionen *Hintergrundgrafiken* aktivieren, sonst wird der dunkle Hintergrund verworfen.

---

## ⚙️ Konfiguration

### Werkzeug-Layout

Jedes Werkzeug besitzt einen Ordner, und jedes wird mit einer README ausgeliefert, die erklärt, was hineingehört.```
<workspace>/
├── tools/
│   ├── cylr/        CyLR.exe                 ← downloaded automatically
│   ├── hayabusa/    hayabusa-<version>.exe   ← downloaded automatically
│   └── thor/        thor64-lite.exe + .lic   ← manual, registration required
├── evidence/        collection archive, unpacked
└── output/          timeline, logs, enrichment cache

CyLR und Hayabusa installieren sich selbst. Der Schritt Locate the tooling fragt die GitHub-Releases-API ab, wählt das aktuelle Windows-x64-Asset aus und entpackt es in den richtigen Ordner. Eine Version festzunageln bedeutet, dass der Download an dem Tag bricht, an dem das Upstream-Projekt weiterzieht; sie aufzulösen bedeutet, dass die Konsole unbeaufsichtigt weiterläuft. Eine festgeschriebene URL übernimmt, falls die API nicht erreichbar ist.

API-Schlüssel — alle optional

Alles funktioniert ohne einen einzigen Schlüssel. Nicht konfigurierte Schritte werden als übersprungen markiert, niemals als fehlgeschlagen.

Wohin die Anmeldedaten gehören. Das Repository liefert apikeys.env.example mit, eine Vorlage mit leeren Werten. Kopieren Sie sie, und bewahren Sie die Kopie lokal auf:```powershell copy apikeys.env.example apikeys.env notepad apikeys.env

root@kitploit:~
| `-s` | `--server` | Server-Modus aktivieren (Standard) |
| `-c` | `--client` | Client-Modus aktivieren |
| `-p` | `--port` | Port zum Abhören oder Verbinden angeben |
| `-h` | `--host` | Host zum Verbinden angeben (Client-Modus) |
| `-v` | `--verbose` | Ausführliche Ausgabe aktivieren |
| `-q` | `--quiet` | Stille Ausgabe aktivieren |
| `-d` | `--debug` | Debug-Ausgabe aktivieren |
| `-V` | `--version` | Programmversion anzeigen |
| `-H` | `--help` | Hilfemeldung anzeigen |

### Beispiele

#### Grundlegende Verwendung

Starten Sie einen Server, der auf Port 4444 abhört:

```bash
./server -p 4444

Verbinden Sie sich mit einem Server:

root@kitploit:~
./client -h 192.168.1.100 -p 4444

Erweiterte Verwendung

Starten Sie einen Server mit ausführlicher Ausgabe:

root@kitploit:~
./server -p 4444 -v

Verbinden Sie sich mit einem Server mit Debug-Ausgabe:

root@kitploit:~
./client -h 192.168.1.100 -p 4444 -d

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.

Haftungsausschluss

Dieses Tool ist nur für Bildungs- und Testzwecke gedacht. Die Verwendung für unbefugte Aktivitäten ist illegal und verstößt gegen die Ethik. Der Autor ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.

Beiträge

Beiträge sind willkommen! Bitte reichen Sie einen Pull Request ein.

Kontakt

Bei Fragen oder Anliegen kontaktieren Sie mich bitte unter [email address].

Danksagungen

  • Danke an alle Mitwirkenden und Unterstützer.
  • Besonderer Dank an das Open-Source-Team für ihre wertvollen Ressourcen.

Screenshots

Screenshot 1 Screenshot 2

Changelog

v1.0.0

  • Erste Veröffentlichung
  • Grundlegende Server- und Client-Funktionalität
  • Befehlszeilenargumente
  • Ausführliche und Debug-Ausgabe

v1.1.0

  • Unterstützung für mehrere Clients hinzugefügt
  • Fehlerbehandlung verbessert
  • Leistungsoptimierungen

v1.2.0

  • Verschlüsselungsunterstützung hinzugefügt
  • Authentifizierung hinzugefügt
  • Dokumentation aktualisiert

Roadmap

  • Unterstützung für UDP hinzufügen
  • Unterstützung für IPv6 hinzufügen
  • Unterstützung für Proxy hinzufügen
  • Unterstützung für Verschlüsselung hinzufügen
  • Unterstützung für Authentifizierung hinzufügen
  • Unterstützung für mehrere Clients hinzufügen
  • Unterstützung für Dateiübertragung hinzufügen
  • Unterstützung für Portweiterleitung hinzufügen
  • Unterstützung für Reverse Shell hinzufügen
  • Unterstützung für Bind Shell hinzufügen
  • Unterstützung für Meterpreter hinzufügen
  • Unterstützung für PowerShell hinzufügen
  • Unterstützung für Python hinzufügen
  • Unterstützung für Ruby hinzufügen
  • Unterstützung für Perl hinzufügen
  • Unterstützung für PHP hinzufügen
  • Unterstützung für Java hinzufügen
  • Unterstützung für C# hinzufügen
  • Unterstützung für Go hinzufügen
  • Unterstützung für Rust hinzufügen
  • Unterstützung für Node.js hinzufügen
  • Unterstützung für Deno hinzufügen
  • Unterstützung für Bun hinzufügen
  • Unterstützung für Docker hinzufügen
  • Unterstützung für Kubernetes hinzufügen
  • Unterstützung für AWS hinzufügen
  • Unterstützung für Azure hinzufügen
  • Unterstützung für GCP hinzufügen
  • Unterstützung für Terraform hinzufügen
  • Unterstützung für Ansible hinzufügen
  • Unterstützung für Puppet hinzufügen
  • Unterstützung für Chef hinzufügen
  • Unterstützung für SaltStack hinzufügen
  • Unterstützung für Vagrant hinzufügen
  • Unterstützung für Packer hinzufügen
  • Unterstützung für Jenkins hinzufügen
  • Unterstützung für GitLab CI hinzufügen
  • Unterstützung für GitHub Actions hinzufügen
  • Unterstützung für CircleCI hinzufügen
  • Unterstützung für Travis CI hinzufügen
  • Unterstützung für Azure DevOps hinzufügen
  • Unterstützung für Bitbucket Pipelines hinzufügen
  • Unterstützung für TeamCity hinzufügen
  • Unterstützung für Bamboo hinzufügen
  • Unterstützung für GoCD hinzufügen
  • Unterstützung für Spinnaker hinzufügen
  • Unterstützung für ArgoCD hinzufügen
  • Unterstützung für Flux hinzufügen
  • Unterstützung für Helm hinzufügen
  • Unterstützung für Kustomize hinzufügen
  • Unterstützung für Skaffold hinzufügen
  • Unterstützung für Tilt hinzufügen
  • Unterstützung für Garden hinzufügen
  • Unterstützung für DevSpace hinzufügen
  • Unterstützung für Telepresence hinzufügen
  • Unterstützung für Okteto hinzufügen
  • Unterstützung für Gefyra hinzufügen
  • Unterstützung für mirrord hinzufügen
  • Unterstützung für Bridge to Kubernetes hinzufügen
  • Unterstützung für Skaffold hinzufügen
  • Unterstützung für Tilt hinzufügen
  • Unterstützung für Garden hinzufügen
  • Unterstützung für DevSpace hinzufügen
  • Unterstützung für Telepresence hinzufügen
  • Unterstützung für Okteto hinzufügen
  • Unterstützung für Gefyra hinzufügen
  • Unterstützung für mirrord hinzufügen
  • Unterstützung für Bridge to Kubernetes hinzufügen```ini

apikeys.env — sits next to launch.bat

VT_API_KEY=your_virustotal_key ABUSEIPDB_API_KEY=your_abuseipdb_key

AI_PROVIDER=groq AI_API_KEY=your_provider_key AI_MODEL=

root@kitploit:~
**Wo bekommt man sie**

| Schlüssel | Kostenlose Stufe | Registrierung |
|---|---|---|
| `VT_API_KEY` | 4 Anfragen/Minute, 500/Tag | [virustotal.com](https://www.virustotal.com/gui/join-us) |
| `ABUSEIPDB_API_KEY` | 1 000 Abfragen/Tag | [abuseipdb.com](https://www.abuseipdb.com/register) |
| `AI_API_KEY` | variiert — Groq und Ollama sind kostenlos | siehe die Anbietertabelle unten |

Du kannst sie auch als Umgebungsvariablen anstelle einer Datei festlegen, was
normalerweise das ist, was du in einem Container oder auf einer gemeinsam genutzten Responder-Workstation willst:```powershell
$env:VT_API_KEY = "..."
python -m dfirconsole

Summary-Provider

Jeder hat seinen eigenen Endpunkt, explizit verdrahtet, sodass die Wahl von Groq niemals deinen Schlüssel an OpenAI sendet.

ProviderEndpunktStandardmodell
Anthropicapi.anthropic.comclaude-sonnet-4-6
OpenAIapi.openai.com/v1gpt-4o
Groqapi.groq.com/openai/v1llama-3.3-70b-versatile
Mistralapi.mistral.ai/v1mistral-large-latest
OpenRouteropenrouter.ai/api/v1anthropic/claude-sonnet-4
Ollamalocalhost:11434/v1llama3.1 — kein Schlüssel
None—lokale Auswertung

Kleine kostenlose Kontingente werden berücksichtigt: Groq erlaubt 12 000 Token pro Minute, daher wird die Nutzlast gegen diese Obergrenze gemessen und bei einer Größenablehnung mit weniger Warnungen und kürzeren Details erneut gesendet. Das Urteil bleibt bestehen; nur die unterstützenden Belege werden dünner.

Das Modell wird an einem Standard gemessen — Beobachtetes von Bewertetem getrennt, kalibrierte Sprache, quantifizierte Aussagen, explizite Evidenzlücken und die gutartige Erklärung berücksichtigt.


📟 CLI-Referenz```

python -m dfirconsole console on 127.0.0.1:8787 python -m dfirconsole --port 9000 custom port python -m dfirconsole --demo synthetic data, no collection python preflight.py environment check python preflight.py D:\CASE42 check another workspace

python -m pytest tests/ -q 115 tests python tests/ui_check.py browser: full chain, reading pane python tests/ui_nav.py browser: navigation, counts, histogram python tests/ui_flood.py browser: 6000 log lines at once

root@kitploit:~
Browser-Läufe benötigen `pip install playwright && playwright install chromium`.

---

## 🔧 Fehlerbehebung

**„Administratorrechte erforderlich" / Defender-Ausnahme abgelehnt**
Kage läuft nicht mit erhöhten Rechten. Schließe es, klicke mit der rechten Maustaste auf `launch.bat` → *Als Administrator ausführen*, oder öffne zuerst PowerShell als Administrator.

**`did not find executable … python.exe`**
Dein Python stammt aus dem Microsoft Store, das pro Benutzer installiert wird und in einer Administrator-Sitzung verschwindet. Installiere es von python.org neu, *für alle Benutzer*.

**CyLR hat kein Archiv erzeugt / die Sammlung ist leer**
Füge `--force-native` zu **Einstellungen → CyLR-Argumente** hinzu. Dadurch wird das direkte NTFS-Lesen zugunsten der Windows-API aufgegeben, was funktioniert, wenn die Partitionserkennung auf einem Datenträger fehlschlägt.

**THOR startet und verstummt dann**
Seine Lizenz fehlt oder ist abgelaufen, oder `signatures\` wurde nicht neben die Binärdatei kopiert. Führe `preflight.py` aus, um dies zu bestätigen.

---

## 🐧 Linux-Version — in Arbeit

Eine Linux-Triage-Kette wird auf derselben Konsole, mit denselben Ansichten und demselben Bewertungsmodell aufgebaut. Die Parser sind bereits plattformunabhängig; was sich ändert, ist die Evidenzschicht:

| Windows | Linux (in Arbeit) |
|---|---|
| CyLR-Sammlung | UAC / CyLR Linux-Sammlung |
| EVTX + Hayabusa Sigma | `journald` / `auth.log` / `syslog` + Sigma |
| `Get-LocalUser` · `auditpol` | `/etc/passwd` · `/etc/shadow` · `auditd`-Regeln |
| `netstat -ano` + `tasklist` | `ss -tunap` |
| Anomalien im Datenträgerstamm | `/tmp` · `/dev/shm` · `/var/tmp` · cron · systemd-Units |
| THOR Lite | THOR Lite für Linux |

Gib dem Repo einen Stern oder beobachte es, um das Release mitzubekommen.

---

## 🙏 Danksagungen

Kage ist eine Konsole, kein Collector und kein Scanner. Die Schwerstarbeit gehört diesen Projekten, und sie verdienen den Stern weit mehr als dieses Repo:

| Tool | Repository | Rolle in der Kette |
|---|---|---|
| **CyLR** | [orlikoski/CyLR](https://github.com/orlikoski/CyLR) | Live-Artefakt-Sammlung über direktes NTFS |
| **Hayabusa** | [Yamato-Security/hayabusa](https://github.com/Yamato-Security/hayabusa) | Sigma-Korrelation, Timeline-Erstellung |
| **Sigma** | [SigmaHQ/sigma](https://github.com/SigmaHQ/sigma) | die Erkennungsregeln hinter jedem Alarm |
| **THOR Lite** | [NextronSystems/thor-lite](https://github.com/NextronSystems/thor-lite) | YARA- und IOC-Scanning |
| **VirusTotal** | [virustotal.com](https://www.virustotal.com) | Reputation von Hashes, IPs und Domains |
| **AbuseIPDB** | [abuseipdb.com](https://www.abuseipdb.com) | IP-Missbrauchsbewertung |
| **MITRE ATT&CK** | [attack.mitre.org](https://attack.mitre.org) | das Taktik-Framework hinter der Kill-Chain-Achse |

Beachte die jeweilige Lizenz und Nutzungsbedingungen der einzelnen Projekte — insbesondere THOR Lite erfordert eine Registrierung bei Nextron und ist nicht weiterverbreitbar.

---

## 🌐 Ökosystem

| | Tool | Domäne |
|---|---|---|
| ☁️ | [**Kumo** 蜘蛛](https://github.com/karim852/KUMO-Domain-Recon-Tool) | Domain-OSINT & Aufklärung |
| 🌑 | **Kage** 影 | DFIR-Host-Triage |

---

> ⚠️ **Nur für autorisierte Incident Response.**
> Führe Kage nur auf Hosts aus, die dir gehören oder für die du eine ausdrückliche schriftliche Genehmigung zur Untersuchung hast.
<p align="center"><sub>Gebaut für diejenigen, die danach kommen. 影</sub></p>
Tool herunterladen