Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
OmniTriage — Abhängigkeitsfreie, sekundenschnelle Windows-Live-DFIR-Triage-Engine (Digital Forensics & Incident Response) für USB-Responder. | Kitploit
Tools/GitHubGitHub/prox0959/omnitriage
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)PersistenzmechanismenNetzwerkforensikScripting & AutomatisierungForensikInformationsbeschaffungDigitale ForensikBedrohungsanalyseIncident ResponseLog-Analyse
17vor 14h 53mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubprox0959/omnitriage

OmniTriage

Abhängigkeitsfreie, sekundenschnelle Windows-Live-DFIR-Triage-Engine (Digital Forensics & Incident Response) für USB-Responder.

Repository anzeigen
Teilen

OmniTriage ⚡

Python 3.8+ Platform Windows License MIT Zero External Dependencies DFIR Standard

Abhängigkeitsfreie, subsekundenschnelle Live-DFIR-Triage-Engine (Digitale Forensik und Incident Response) für Windows, entwickelt für schnelle USB-Responder.


📌 Das Problem in der modernen digitalen Forensik

Bei der Live-Incident-Response sind Zeit und Tarnung alles. Traditionelle Triage-Skripte leiden unter kritischen Schwachstellen:

  1. Tool-Aufblähung & EDR-Erkennung: Tools wie DFIRtriage bündeln über 50 externe Dienstprogramme (Sysinternals, NirSoft, externe Batch-Skripte), die sofort moderne Endpoint Detection and Response (EDR)-Agenten oder Windows Defender-Warnungen auslösen.
  • Datenbanksperren: Live-Chromium-Browser (Chrome, Edge, Brave) sperren ihre SQLite-History-Datenbanken über Windows-Dateifreigabe-Handles (dwShareMode), wodurch Standard-Collector abstürzen oder fehlschlagen, es sei denn, der Browser wird gewaltsam beendet (wodurch flüchtige Speicherbeweise zerstört werden).
  • Infrastrukturaufwand: Serverbasierte Agenten wie Velociraptor erfordern Zertifikate, komplexe Netzwerkinfrastruktur und die Installation von Hintergrunddiensten – unmöglich bei einer Ad-hoc-Feldtriage.
  • OmniTriage löst dies sauber: von Grund auf in 100 % reiner Python-Standardbibliothek entwickelt (winreg, sqlite3, ctypes, subprocess, hashlib, struct). Kein pip install, keine externen Binärdateien, null Festplattengeräusche, Ausführung in unter 1 Sekunde und Erstellung eines interaktiven, eigenständigen Dark-Mode-HTML-Berichts neben strukturiertem JSON.


    🚀 Hauptfunktionen

    • ⚡ Subsekundenschnelle Live-Ausführung: Führt eine umfassende forensische Triage der gesamten Festplatte in ca. 0,25 bis 1,5 Sekunden durch.
    • 🛡️ Keine Drittanbieter-Abhängigkeiten: Läuft sofort auf jedem Windows-Rechner mit installiertem Python. Schreibt keine temporären Dienstprogramme oder ausführbaren Dateien auf die Festplatte.
    • 🔓 SQLite-Sperrumgehung (Shadow-Buffer-Abfrage): Extrahiert Live-Browserverlauf und Download-Protokolle aus Chrome, Edge und Brave, selbst wenn der Verdächtige oder Benutzer den Browser aktiv geöffnet hat.
    • 🧠 Nachweise zur Programmausführung:
      • PSReadLine PowerShell-Befehlshistorie (ConsoleHost_history.txt) mit heuristischer Schlüsselwortmarkierung (IEX, DownloadString, mimikatz, bypass, vssadmin).
      • Windows Explorer RunMRU (Verlauf des Win+R-Dialogs).
      • UserAssist ROT13-dekodierte GUI-Ausführungsdatensätze und Zeitstempel.
      • Background Activity Moderator (BAM) forensische Datensätze.
    • 💾 Suche nach Staging- und Dropper-Dateien:
      • Durchsucht %TEMP%, %APPDATA% und %LOCALAPPDATA% nach verdächtigen Binärdateien (.exe, .dll, .bat, .ps1, .vbs, .js, .scr).
      • Berechnet kryptografische SHA-256-Hashes von bereitgestellten ausführbaren Dateien für sofortige Hash-Abfragen.
      • Verfolgung der Windows Recent .lnk-Verknüpfungsaktivität.
    • 📡 Netzwerk- und USB-Spuren:
      • Extrahiert bekannte WLAN-Profile und SSIDs (mit dualem Registry- und Netsh-Fallback).
      • Historische USB-Laufwerksverbindungen (Hersteller, Produkt-ID, Seriennummer über USBSTOR).
      • Live lauschende TCP-Ports und aktive Remote-Verbindungen mit PID-Zuordnung.
    • 🔒 Persistenz-Audit (MITRE T1547.001):
      • Prüft HKCU- und HKLM-Run- und RunOnce-Autostart-Schlüssel.
      • Untersucht Benutzer- und System-Startup-Verzeichnisse.
    • 🌐 DNS-Cache- und C2-IoC-Suche:
      • Ruft live aufgelöste DNS-Einträge ab (ipconfig /displaydns), um aktive Command-&-Control-Infrastruktur zu erkennen (z. B. ngrok, duckdns, pastebin, discord webhooks).
    • 📡 Remote-Code-Ausführung und laterale Bewegung (MITRE T1021 / T1059):
      • Prüft RDP-Listener-Status (Port, fDenyTSConnections) und Terminaldienste-Anmeldesitzungen (Event ID 21/24/25).
      • Analyse der PowerShell ScriptBlock-Protokollierung (Event 4104) auf offensive Payloads (IEX, DownloadString, mimikatz, encodedcommand).
    • 🏛️ ShimCache (AppCompatCache)-Analyse:
      • Parst den binären Application Compatibility Cache (10ts-Struktur) direkt aus der Windows-Registry. Deckt historische Pfade gelöschter Malware-ausführbarer Dateien auf!
    • 📅 Persistenz geplanter Aufgaben (MITRE T1053.005):
      • Prüft Windows Scheduled Tasks (schtasks), um verdächtige automatisierte Auslöser zu erkennen, die aus %TEMP%, %APPDATA% oder Users\Public heraus ausgeführt werden.
    • 🚨 Windows-Ereignisprotokolle und Anti-Forensik (Event 7045 / 1102 / 104):
      • Deckt kürzlich installierte Windows-Dienste und Kernel-Treiber auf.
      • Erkennt Löschungen von Sicherheits-Audit-Protokollen und anti-forensische Manipulationen.
    • 📊 Eigenständige interaktive Berichte:
      • Interaktiver Dark-Theme-HTML-Bericht (Triage_<HOST>_<TIMESTAMP>.html) ohne CDN-Abhängigkeiten (vollständig offline nutzbar).
      • Normalisiertes strukturiertes JSON (Triage_<HOST>_<TIMESTAMP>.json), bereit für SIEM-Ingestion (Splunk, Elastic, Sentinel).

    🗺️ MITRE ATT&CK-Zuordnung

    MITRE ATT&CK IDTaktikTechnikOmniTriage-Collector
    T1059.001AusführungPowerShell-Befehlshistorie & ScriptBlocksexecution.py, remote_exec.py
    T1021Laterale BewegungRemote-Dienste (RDP, WinRM)collectors/remote_exec.py
    T1071.004Command & ControlDNS-Domainauflösungencollectors/dns_cache.py
    T1204AusführungBenutzerausführung (RunMRU / UserAssist / ShimCache)execution.py, shimcache.py
    T1053.005PersistenzPersistenz geplanter Aufgabencollectors/tasks.py
    T1070Anti-ForensikEntfernung von Indikatoren auf dem Host (Protokolllöschung)collectors/event_logs.py
    T1543.003PersistenzErstellung von Windows-Diensten (Event 7045)collectors/event_logs.py
    T1036VerteidigungsumgehungMaskerade in %TEMP% / %APPDATA%collectors/filesystem.py
    T1547.001PersistenzRegistry-Run-Schlüssel / Startup-Ordnercollectors/persistence.py
    T1082EntdeckungSysteminformationen & InstallDatecollectors/sysinfo.py
    T1049EntdeckungSystemnetzwerkverbindungen & WLANcollectors/network.py
    T1005SammlungBrowserdaten & Download-Protokollecollectors/browser.py
    T1005SammlungBrowserdaten & Download-Protokollecollectors/browser.py

    📂 Projektarchitektur

    root@kitploit:~
    OmniTriage/
    ├── collectors/
    │   ├── __init__.py
    │   ├── sysinfo.py         # OS build, InstallDate/Format date, Uptime (GetTickCount64), RAM
    │   ├── execution.py       # PowerShell history, RunMRU, UserAssist (ROT13), BAM
    │   ├── browser.py         # Chrome, Edge, Brave SQLite lock bypass & download records
    │   ├── network.py         # Wi-Fi SSIDs, USBSTOR device history, active TCP sockets
    │   ├── filesystem.py      # Executables/scripts in %TEMP%, SHA-256 hashing, Recent .lnk
    │   └── persistence.py     # Registry Run/RunOnce keys & Startup folder audit
    ├── reporters/
    │   ├── __init__.py
    │   ├── json_reporter.py   # Normalized JSON serialization
    │   └── html_reporter.py   # Standalone dark-mode HTML dashboard
    ├── omnitriage.py          # Main CLI orchestrator & banner
    ├── run_usb_triage.bat     # One-click USB rapid response launcher
    ├── LICENSE                # MIT License
    └── README.md
    

    ⚡ Schnellstart

    1. Direkte Ausführung

    root@kitploit:~
    git clone https://github.com/prox0959/OmniTriage.git
    cd OmniTriage
    python omnitriage.py
    

    2. Bereitstellung auf USB-Incident-Response-Laufwerk

    Kopieren Sie den Ordner OmniTriage auf ein Incident-Response-USB-Laufwerk. Wenn es an einen Zielrechner angeschlossen wird, führen Sie aus:

    root@kitploit:~
    run_usb_triage.bat
    

    Oder direkt über die Kommandozeile:

    root@kitploit:~
    python omnitriage.py --out D:\Evidence\Case_101
    

    3. Kommandozeilenargumente

    root@kitploit:~
    options:
      -h, --help            show this help message and exit
      --out OUT, -o OUT     Output directory for reports (default: triage_output)
      --quick, -q           Quick mode (skips deep file hashing)
      --json-only           Only produce JSON report
      --html-only           Only produce interactive HTML dashboard
      --no-browser          Skip browser history acquisition
      --no-fs               Skip staging directory filesystem scans
      --lang {en,tr}        Console output language (default: en)
    

    🔬 Beispiel für Live-Ausgabe

    root@kitploit:~
       ____                  _ _____     _                 
      / __ \____ ___  ____  (_)__   \_ __(_) __ _  __ _  ___ 
     / / / / __ `__ \/ __ \/ /  / /\/ '__/ / _` |/ _` |/ _ \
    / /_/ / / / / / / / / / /  / /  | | / / (_| | (_| |  __/
    \____/_/ /_/ /_/_/ /_/_/   \/   |_|/_/ \__,_|\__, |\___|
                                                 |___/      
     [::] OmniTriage v1.0.0 | Pure Python DFIR Live Triage Engine
     [::] Author: Çınar (prox0959) | Zero External Dependencies
    
    [*] Starting live forensic acquisition on target system...
    [*] Destination: C:\Forensics\Case_01
    [*] Acquiring OS telemetry, InstallDate, and Uptime...
    [+] Host: DESKTOP-IR01 | User: analyst
    [+] OS: Windows 10 Home (Build: 26200.9457)
    [+] Windows Format/Install Date: 2026-07-03 16:31:44
    [+] System Uptime: 0d 6h 52m (Boot: 2026-09-24 17:29:51)
    [*] Collecting program execution evidence (PowerShell, RunMRU, UserAssist)...
    [+] PowerShell history: 89 commands (0 flagged)
    [+] RunMRU (Win+R history): 2 items
    [+] UserAssist GUI applications: 100 items decoded
    [*] Bypassing SQLite locks & harvesting browser history...
    [+] Browser activity: 300 URLs, 19 downloads acquired
    [*] Harvesting Wi-Fi profiles, USB connection history, and active sockets...
    [+] Wi-Fi & Network Profiles: 2 profiles discovered
    [+] Historical USB storage devices: 3 drives logged
    [+] Active TCP sockets: 139 connections
    [*] Scanning staging directories (%TEMP%, %APPDATA%) for suspicious executables...
    [+] Executables in %TEMP%: 40 found
    [+] Recent shortcut items: 40 items
    [*] Auditing autostart persistence mechanisms (Run/RunOnce, Startup)...
    [+] Registry Run/RunOnce keys: 20 entries
    [+] Startup folder items: 4 files
    [*] Compiling forensic reports...
    [+] JSON Report written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.json (193.21 KB)
    [+] HTML Dashboard written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.html (88.56 KB)
    
    =================================================================
    [+] Forensic acquisition completed in 0.24 seconds.
    =================================================================
    

    ⚖️ Rechtlicher und ethischer Hinweis

    Diese Software wurde ausschließlich für autorisierte digitale Forensik, Incident Response, Systemauditierung und Bildungsforschung entwickelt. Holen Sie stets eine ordnungsgemäße Autorisierung und Zustimmung ein, bevor Sie Artefakte auf einem Computersystem erfassen.

    📄 Lizenz

    Dieses Projekt ist unter der MIT-Lizenz lizenziert – verfasst von Çınar (@prox0959).

    Tool herunterladen