
Live-Windows-Forensik-Erfassungstool, das Systemartefakte (Registry, Speicher, Festplatte, Dateien) in CSV/JSON sammelt, zur frühzeitigen Erkennung von Kompromittierungen und zur Vorfallreaktion.
Wir haben unseren Ansatz zur Live-Forensik-Akquisition geändert, weshalb FastIR Collector nicht mehr gewartet wird. Wir empfehlen stattdessen unseren neuen FastIR Artifacts Collector zu verwenden
Dieses Tool sammelt verschiedene Artefakte auf einem laufenden Windows-System und speichert die Ergebnisse in CSV- oder JSON-Dateien. Durch die Analyse dieser Artefakte kann eine frühzeitige Kompromittierung erkannt werden.
Binärdateien finden Sie auf der Release-Seite dieses Projekts.
Alternativ ist eine pip freeze-Ausgabe in reqs.pip verfügbar.
Um FastIR zu kompilieren, benötigen Sie pyinstaller.
Verwenden Sie einfach pyinstaller pyinstaller.spec im Stammverzeichnis des Projekts.
Die Binärdatei befindet sich standardmäßig in /dist.
Wichtig: Für x64-Systeme überprüfen Sie, ob Ihre lokale Python-Installation ebenfalls x64 ist.
./fastIR_x64.exe -h für Hilfe./fastIR_x64.exe --packages fast extrahiert alle Artefakte außer den Paketen 'dump' und 'FileCatcher'./fastIR_x64.exe --packages dump --dump mft zum Extrahieren der MFT./fastIR_x64.exe --packages all --output_dir your_output_dir zum Festlegen des Ausgabeverzeichnisses
(standardmäßig ./output/)./fastIR_x64.exe --profile you_file_profile zum Festlegen Ihres eigenen Extraktionsprofils. Eine Dokumentation zur Erstellung Ihres eigenen Profils finden Sie im WikiPaketliste und Artefakte:
fs
health
registry
memory
dump
FileCatcher
Die vollständige Dokumentation kann hier heruntergeladen werden.
Ein Artikel über FastIR Collector und erweiterte Bedrohungen kann hier zusammen mit dem Whitepaper eingesehen werden.