Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
dfirtriage — Digitales forensisches Erfassungstool für Windows-basierte Incident Response. | Kitploit
Tools/GitHubGitHub/travisfoley/dfirtriage
SpeicherforensikForensikDigitale ForensikIncident Response
GitHubtravisfoley/dfirtriage

dfirtriage

Digitales forensisches Erfassungstool für Windows-basierte Incident Response.

Repository anzeigen
348514vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

dfirtriage

Digitales Forensik-Tool zur Erfassung für Windows-basierte Incident Response.

Verwendung

Zum Ausführen dfirtriage.exe auf das Ziel oder ein angeschlossenes USB-Laufwerk kopieren und mit Administrationsrechten ausführen, -h für Hilfe.


DFIRTriage v6.0 – Benutzerhandbuch

Beschreibung

Dieses Dokument beschreibt die Funktionalität und die korrekte Verwendung des DFIRtriage-Tools. Außerdem sind detaillierte Informationen zur Analyse der Ausgabe enthalten. Ziel ist es, den Incident Responder mit den Werkzeugen auszustatten, die für eine schnelle Datenerfassung und -analyse erforderlich sind.

Über DFIRtriage

DFIRtriage ist ein Incident-Response-Tool, das den Incident Responder mit schnellen Host-Daten versorgen soll. Nach der Ausführung werden ausgewählte Host-Daten und -Informationen gesammelt und in das Ausführungsverzeichnis gelegt. DFIRtriage kann von einem USB-Laufwerk oder remote auf dem Zielhost ausgeführt werden.

Neuerungen in v6.0?

Neustrukturierung der Ausgabe

  • Die Ausgabedateien und -verzeichnisse wurden logischer neu organisiert

Protokollierung der Gesamtlaufzeit

  • Gesamtlaufzeit zur Laufzeitprotokolldatei (runlog.txt) hinzugefügt

Fehlerbehebungen

  • Exit-Status 1 ungleich Null, wenn ntuser.dat in einem Benutzerprofilverzeichnis fehlt
  • Gesperrte Dateien werden jetzt nur noch aus Benutzerprofilverzeichnissen abgerufen, in denen eine ntuser.dat-Datei vorhanden ist

Argumente für einzelne Systemartefakte hinzugefügt

  • Durch die Aufteilung der Option zur Erfassung von Systemdateien auf einzelne Artefakte wird die Gesamtdateigröße reduziert, wenn nur eines und nicht alle drei gewünscht werden. -sdb, --srumdb (SRUM-Datenbank), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)

Verbesserte Hash-Funktionen für ausführbare Dateien

  • Hash aller .dll- und .exe-Dateien auf dem Betriebssystem-Laufwerk. Es wird empfohlen, das Echtzeit-Scannen des Antivirenprogramms zu deaktivieren, wenn die Hash-Argumente verwendet werden.

Details zu laufenden Prozessen

  • Die Informationen zu laufenden Prozessen wurden verbessert: PID, PPID, Prozessname, zum Starten ausgeführter Befehl und vom Prozess geöffnete Dateien.

Bitlocker-Schlüssel-Dump

  • Zum Dump der Bitlocker-Schlüsselinformationen des OS-Laufwerks kann jetzt das Argument -bl oder --bitlocker in der Befehlszeile übergeben werden

Speichererfassung ist nicht mehr die Standardaktion

  • Zum Erfassen des Speichers muss das Argument -m oder --memory in der Befehlszeile übergeben werden

Benutzerabfrage am Ende der Ausführung entfernt

  • Das Argument -hl oder --headless muss nicht mehr angegeben werden, um die abschließende Benutzerabfrage zu umgehen; das Skript läuft vollständig durch, räumt auf und beendet sich ohne Benutzereingriff.

Windows-Firewall

  • Dump der Windows-Firewall-Konfiguration
  • Standardmäßiges Parsen wichtiger Firewall-Ereignisse
  • Abruf des vollständigen Firewall-Ereignisprotokolls (EVTX) mit dem Argument -elf

Verbesserter Benutzerkontobericht

  • Erstellung eines detaillierteren Benutzerkontoberichts, der Konten-SIDs und letzte Anmeldezeit enthält.

dtfind – Administratoren-Anforderung entfernt

  • Für die Ausführung von dtfind sind keine Administratorrechte mehr erforderlich

Update von Drittanbieter-Tools

  • Das core.ir-Toolset wurde mit aktuellen Tool-Versionen aktualisiert

Externe IP

  • Erfasst die externe IP-Adresse des Endpunkts

PowerShell

  • Erfasst jetzt den PowerShell-Verlauf für von SYSTEM ausgeführte Befehle
  • Die vollständige PowerShell-EVTX-Datei wird jetzt mit dem Argument -elf, --evtlogfiles abgerufen

Systeminformationen

  • Neue System- und Netzwerkdaten im WLAN-Bericht erfasst

Ereignisprotokolle

  • Erfasst Einhängeereignisse virtueller Laufwerke (VHD) aus dem VHD-Vorgangs-Ereignisprotokoll
  • Neue Ereignisprotokolleinträge zur Standardsammlung hinzugefügt.
  • Abruf vollständiger PowerShell- und Firewall-Ereignisprotokolle mit dem Argument -elf, --evtlogfiles

Anwendungs-Ereignisprotokoll

  • WER-Ereignisse nur für Anwendungsabstürze (1001)
  • Benutzeranmeldung mit temporärem Profil (1511)
  • Profil kann nicht mit temporärem Profil erstellt werden (1518)
  • Anwendungsfehlerereignisse, ähnlich wie WER/1001. Diese enthalten den vollständigen Pfad zur fehlerhaften EXE/Modul (1000)
  • Anwendungsabsturz-/Häng-Ereignisse, ähnlich wie WER/1001. Diese enthalten den vollständigen Pfad zur fehlerhaften EXE/Modul (1002)

Sicherheits-Ereignisprotokoll

  • Replay-Angriff (4649)
  • Kerberos-TGT-Anforderung (4768)
  • Angeforderter Kerberos-Dienstticket (4769)
  • Erneuerung des Kerberos-Diensttickets (4770)
  • Kerberos-Vorauthentifizierung fehlgeschlagen (4771)
  • Arbeitsstation gesperrt (4800)
  • Arbeitsstation entsperrt (4801)
  • Bildschirmschoner aufgerufen (4802)
  • Bildschirmschoner beendet (4803)
  • Es wurde versucht, das Kennwort eines Kontos zu ändern (4723)
  • Ein Benutzerkonto wurde deaktiviert (4725)
  • Ein Benutzerkonto wurde gelöscht (4726)
  • Gruppenerstellungen (4727, 4731, 4754)
  • Gruppenmitgliederentfernungen (4729, 4733, 4757)
  • Gruppenänderungen (4735, 4737, 4755, 4764)
  • Ein Benutzerkonto wurde gesperrt (4740)
  • Ein Computerkonto wurde erstellt (4741)
  • Ein Computerkonto wurde geändert (4742)
  • Ein Computerkonto wurde gelöscht (4743)
  • SID-Verlauf (4765, 4766)
  • Ein Benutzerkonto wurde entsperrt (4767)
  • ACL für Konten festgelegt (4780)
  • Systemzeit wurde geändert (4616)
  • Kerberos-Dienstticket wurde verweigert (4821)
  • NTLM-Authentifizierung fehlgeschlagen (4822, 4823)
  • Kerberos-Vorauthentifizierung fehlgeschlagen (4824)
  • Zertifikatdienste haben eine Zertifikatanforderung erhalten (4886)
  • Zertifikatdienste haben eine Zertifikatanforderung genehmigt (4887)
  • Eine Zertifikatdienstvorlage wurde aktualisiert (4899)
  • Die Sicherheit der Zertifikatdienstvorlage wurde aktualisiert (4900)
  • Kerberos-Richtlinie wurde geändert (4713)
  • Ein Vorgang wurde an einem Objekt durchgeführt (4662)

PowerShell-Ereignisprotokoll

  • PowerShell führt Blockaktivität aus (4103)
  • Remote-Befehl (4104)

Windows-Firewall-Ereignisprotokoll

Lokale Änderungen (Ebenen 0, 2, 4) (2004, 2005, 2006, 2009, 2033)

Abhängigkeiten

Das Tool-Repository enthält das gesamte Toolset, das für die ordnungsgemäße Ausführung erforderlich ist, und ist in einer einzigen Datei namens core.ir gepackt. Diese .ir-Datei ist die einzige erforderliche Abhängigkeit von DFIRtriage bei Ausführung in Python und sollte sich in einem Verzeichnis namens data befinden (z.B. ./data/core.ir). Die kompilierte Version von DFIRtriage enthält das gesamte Toolset eingebettet und erfordert nicht das Hinzufügen der Datei ./data/core.ir.

Betrieb

DFIRtriage erfasst Daten von dem Host, auf dem es ausgeführt wird. Ausführungen direkt an der Tastatur erfolgen am besten von einem USB-Gerät. Für Erfassungen von entfernten Hosts müssen die DFIRtriage-Dateien auf das Ziel kopiert werden und dann über eine Remote-Shell ausgeführt werden (z.B. SSH oder PSEXEC).

PSEXEC-Verwendung

WARNUNG: Verwenden Sie keine PSEXEC-Argumente, um Anmeldeinformationen an ein Remote-System zur Authentifizierung zu übergeben. Dadurch werden Ihr Benutzername und Ihr Kennwort im Klartext über das Netzwerk gesendet.

Die folgenden Schritte sollten für die ordnungsgemäße Verwendung von PSEXEC befolgt werden

  1. Ordnen Sie ein Netzlaufwerk zu und authentifizieren Sie sich mit einem Konto, das über lokale Administratorrechte auf dem Zielhost verfügt.

Sie können diese zugeordnete Verbindung verwenden, um DFIRtriage auf das Ziel zu kopieren.

  1. Wir können jetzt eine Remote-Shell auf den Zielhost mit PSEXEC schaufeln.

    psexec \\target\_host cmd

  2. Sie haben jetzt eine Remote-Shell auf dem Ziel. Alle zu diesem Zeitpunkt ausgeführten Befehle werden auf dem Zielhost ausgeführt.

Verwendung

  1. Sobald die Remote-Shell auf dem Ziel eingerichtet wurde, können Sie in das Verzeichnis wechseln, in dem sich die extrahierte Datei DFIRtriage.exe befindet, und diese ausführen.

  2. Die Speichererfassung erfolgt nicht standardmäßig. Um den Speicher zu dumpen, übergeben Sie das folgende Argument: -m, --memory

  3. DFIRtriage muss mit Administratorrechten ausgeführt werden.

AUSGABEANALYSE

Drücken Sie nach Abschluss die Eingabetaste, um das Ausgabeverzeichnis zu bereinigen. Wenn Sie die ausführbare Datei ausführen, bleiben nur ein gezipptes Archiv der Ausgabe sowie DFIRtriage.exe übrig. Wenn Sie den Python-Code direkt ausführen, bleiben nur das DFIRtriage-Python-Skript und ein gezipptes Archiv der Ausgabe übrig.

AUSGABEORDNER

Der Name des Ausgabeordners enthält den Zielhostnamen und einen Datums-/Uhrzeitcode, der angibt, wann DFIRtriage ausgeführt wurde. Das Datums-/Uhrzeitformat ist YYYYMMDDHHMMSS.

ARTEFAKTLISTE

Die folgende Tabelle enthält eine allgemeine Auflistung der Art von Informationen und Artefakten, die von DFIRtriage v6.0 gesammelt werden.

AUSGABEREFERENZ

Dieser Abschnitt des Handbuchs dient als Leitfaden für die Analyse der DFIRtriage-Ausgabe. Die folgenden Informationen dienen nur als Richtlinie, da es nicht praktikabel wäre, jede mögliche Verwendung dieser Daten im Detail zu beschreiben. Der Großteil der Analyse hängt vom Kontext und den Analysefähigkeiten des Incident Responders ab.

Ausgabeverzeichnis-StammAnalysehinweise
ForensicImages\Siehe unten für Inhaltsdetails.
LiveResponseData.zipKomprimierte Triage-Erfassungsdaten
triage_acquisition_hashlist.csvDiese Datei enthält den berechneten Hash-Wert für alle von DFIRtriage gesammelten Daten. Diese Informationen können verwendet werden, um die Integrität der Ausgabedaten zu überprüfen.

ForensicImages \ hddAnalysehinweise
.E01, .dd, etcDas Triage-Skript erfasst kein Dateisystemabbild. Dieser Ordner ist hier zu organisatorischen Zwecken, falls eines erfasst wird.

ForensicImages \ memoryAnalysehinweise
memdump.rawmemdump.raw ist ein vollständiges Rohabbild des flüchtigen Speichers, das vor einem Herunterfahren oder Neustart des Zielgeräts erfasst werden sollte. Es sollten mehrere Speicheranalysetools zur Kreuzvalidierung der Ergebnisse verwendet werden.

ForensicImages \ system-filesAnalysehinweise
hiberfil.sysHiberfil.sys ist ein komprimiertes RAM-Abbild, das während eines System-Ruhezustandsereignisses erstellt wird.
pagefile.sysPagefile.sys speichert Daten, die normalerweise in den RAM geschrieben würden, wenn kein RAM verfügbar ist.
srudb.datSrudb.dat enthält von SRUM (System Usage Resource Monitor) gesammelte Systemnutzungsinformationen


LiveResponseData \ hashesAnalysehinweise
hash-report.csvLiefert einen MD5-, SHA-1- oder SHA-256-Hashwert aller zugänglichen EXE- und DLL-Dateien auf dem Zielsystem, wenn ein Argument übergeben wird (z.B. -sha256). Die Daten können auf verdächtige Dateinamen überprüft werden, und Hash-Werte können zur Suche in IOC-Datenbanken verwendet werden.


| LiveResponseData \ Network | Analysehinweise
| -------------------------------------- | ---------------- |
| ARP.txt | Diese Datei enthält den ARP-Cache des Zielsystems. Obwohl das ARP-Protokoll nicht über das Internet routingfähig ist, kann es helfen, zusätzliche Hosts in einem Netzwerk zu identifizieren, die möglicherweise kompromittiert wurden oder zur Durchführung des internen Angriffs verwendet wurden. | | cports.html | Dies ist ein sehr detaillierter Bericht, der TCP/UDP-Verbindungen auf dem Zielhost anzeigt. Zusätzlich erhalten Sie Informationen über den Prozess, der die Verbindung erstellt hat (Name, PID usw.), den Fenstertitel (falls vorhanden) und mehr. | | DNS_cache.txt | Dies ist eine Protokolldatei des DNS-Caches des Zielsystems. Malware kann sich im Allgemeinen mit dem Netzwerk verbinden, um Dinge wie das Sammeln zusätzlicher Exploits, den Beitritt zu einer Command-and-Control-Infrastruktur, das Warten auf weitere Befehle usw. zu tun. Es ist üblich, dass Malware mit Domainnamen codiert wird, die abgefragt und aufgelöst werden müssen, bevor sie eine Verbindung herstellen kann. Diese Informationen finden sich im DNS-Cache. | | hosts.txt | Dies ist eine Kopie des Inhalts der HOSTS-Datei des Systems | | Internet_settings.txt | Dies ist ein Protokoll der lokalen Netzwerkadapterkonfiguration auf dem Zielhost. Dieses Protokoll sollte überprüft werden, um sicherzustellen, dass die Einstellungen korrekt sind und nicht geändert wurden. (Z. B. verdächtige Domains, die zur DNS-Suffix-Suchliste hinzugefügt wurden) | | NetBIOS_sessions.txt | Diese Datei enthält Informationen über alle aktuellen NetBIOS-Sitzungen zum Zielhost. | | NetBIOS_transferred_files.txt | Dieses Protokoll zeigt, ob Dateien über das Netzwerk vom Zielhost mit dem Befehl „net file“ übertragen wurden. | | Open_network_connections.txt | Diese Datei enthält ebenfalls TCP/UDP-Verbindungsinformationen. Die Prozess-PID und der Verbindungsstatus sind ebenfalls verfügbar. Auch wenn es redundant erscheinen mag, ist es wichtig, aktuelle und aktuelle Netzwerkaktivitäten zu identifizieren. Einige dieser Tools können Informationen erfassen, die andere übersehen. Alle Ergebnisse sollten validiert werden. | | routing_table.txt | Diese Datei enthält die Routing-Tabelle des Zielhosts. Diese Informationen sollten überprüft werden, um sicherzustellen, dass sie nicht durch zusätzliche Routen oder ein modifiziertes Gateway geändert wurde. Ein Vergleich dieser Informationen mit der Routing-Tabelle eines bekannten guten Rechners kann hilfreich sein. | | Tcpvcon.txt | Zusätzliche Informationen zu Netzwerkverbindungen vom Zielhost. Enthält Protokolltyp (TCP/UDP), Prozessname, PID, Status, lokale Adresse und entfernte Adresse. |


LiveResponseData \ Network \ WLANAnalysehinweise
wlan-report-latest.htmlDies ist ein drahtloses Netzwerkprotokoll, das alle WLAN-Ereignisse der letzten drei Tage anzeigt und sie nach WLAN-Verbindungssitzungen gruppiert. Es zeigt auch die Ergebnisse mehrerer netzwerkbezogener Befehlszeilenskripte und eine Liste aller Netzwerkadapter auf dem Endpunkt.


LiveResponseData \ prefetchAnalysehinweise
parsed-prefetch.txtDiese Datei enthält geparste Daten aus den vom Zielsystem gesammelten Prefetch-Dateien. Informationen wie Dateiname, Änderungs-, Zugriffs- und Erstellungszeiten, Anzahl der Ausführungen, letzte Ausführungszeit sowie alle geladenen DLLs und andere abhängige Dateien, die während der Ausführung verwendet wurden.

LiveResponseData \ prefetch \ rawAnalysehinweise
.pfDas Unterverzeichnis „raw“ enthält die auf dem Zielsystem gefundenen rohen Prefetch-Dateien. Diese Daten werden gesammelt und später im DFIRtriage-Prozess geparst. Die Dateinamen der Prefetch-Dateien geben einen Hinweis darauf, welche Programme kürzlich ausgeführt wurden. Besonders nützlich, wenn Sie bereits einen Binärnamen aus einer externen Quelle haben.

LiveResponseData \ processesAnalysehinweise
running_processes.csvDieser Bericht liefert Details zu allen derzeit im Arbeitsspeicher ausgeführten Prozessen. Die PID- und PPID-Informationen helfen, die Reihenfolge der Prozesse im Arbeitsspeicher sowie den erzeugenden oder übergeordneten Prozess zu bestimmen. Darüber hinaus wird die vollständige Befehlszeile angegeben, die zum Ausführen des Prozesses verwendet wurde.

LiveResponseData \ registryAnalysehinweise
*-parsed.txtRegripper-Ausgabe für jede der Registry-Hives.



LiveResponseData \ usbdevices \ usb-install-logsAnalysehinweise
setupapi.*.logDies ist eine Kopie aller Geräteinstallationsprotokolle vom Zielsystem. Diese Protokolle können in Verbindung mit der SYSTEM-Registry-Hive verwendet werden, um den ersten Zeitpunkt zu bestimmen, an dem ein Wechselgerät (z. B. USB-Laufwerk) an das System angeschlossen wurde.
PsLoggedon.txtVerwenden Sie diese Informationen, um alle Benutzer (lokal oder remote) zu identifizieren, die am Zielsystem authentifiziert sind.


EREIGNIS-ID-REFERENZ| | | |

|---|---|---|---| |Ereignisprotokoll|Ereignis-ID|Beschreibung| |SECURITY|1102|Benutzer hat Sicherheitsprotokoll gelöscht; dies wird unabhängig von der Überwachungsrichtlinie protokolliert| |SECURITY|4616|Systemzeit wurde geändert| |SECURITY|4624|Erfolgreiche Anmeldung| |SECURITY|4625|Fehlgeschlagene Anmeldung| |SECURITY|4634|Abmeldung| |SECURITY|4647|Vom Benutzer initiierte Abmeldung| |SECURITY|4648|RunAs-Verwendung, Privilegienausweitung, laterale Bewegung| |SECURITY|4649|Wiederholungsangriff| |SECURITY|4662|Ein Vorgang wurde an einem Objekt ausgeführt| |SECURITY|4672|Anmeldung mit speziellen Berechtigungen versucht| |SECURITY|4697|Diensterstellung, Details enthalten den Dienst-Image-Namen (z. B. psexec), Persistenz| |SECURITY|4698|Geplanter Task erstellt, potenziell für Persistenz| |SECURITY|4722|Ein Benutzerkonto wurde aktiviert| |SECURITY|4724|Versuch, das Kennwort eines Benutzerkontos zurückzusetzen| |SECURITY|4728|Mitglied zu einer sicherheitsaktivierten globalen Gruppe hinzugefügt| |SECURITY|4732|Benutzer zu einer privilegierten lokalen Gruppe hinzugefügt| |SECURITY|4735|Sicherheitsaktivierte lokale Gruppe wurde geändert| |SECURITY|4738|Ein Benutzerkonto wurde geändert| |SECURITY|4756|Ein Mitglied wurde zu einer sicherheitsaktivierten universellen Gruppe hinzugefügt| |SECURITY|4768|Kerberos-TGT-Anforderung| |SECURITY|4769|Kerberos-Dienstticket angefordert| |SECURITY|4713|Kerberos-Richtlinie wurde geändert| |SECURITY|4770|Kerberos-Dienstticket-Verlängerung| |SECURITY|4771|Kerberos-Vorauthentifizierung fehlgeschlagen| |SECURITY|4634, 4647|Erfolgreiche Abmeldung| |SECURITY|4672|Kontoanmeldung mit Superuser-Rechten (d.h. Administrator)| |SECURITY|4776|Domänencontroller-Überprüfungsversuch| |SECURITY|4778|Eine RDP-Sitzung wurde erneut verbunden, im Gegensatz zu einer neuen Anmeldung, die durch Ereignis 4624 angezeigt wird| |SECURITY|4688|Neuer Prozess erstellt (enthält EXE-Pfad); Prozessende| |SECURITY|4699|Geplanter Task wurde gelöscht| |SECURITY|4700|Geplanter Task wurde aktiviert| |SECURITY|4701|Geplanter Task deaktiviert| |SECURITY|4702|Geplanter Task wurde aktualisiert| |SECURITY|4720|Ein Konto wurde erstellt| |SECURITY|4722|Ein Benutzerkonto wurde aktiviert| |SECURITY|4723|Es wurde versucht, das Kennwort eines Kontos zu ändern| |SECURITY|4724|Es wurde versucht, das Kennwort eines Kontos zurückzusetzen| |SECURITY|4725|Ein Benutzerkonto wurde deaktiviert| |SECURITY|4726|Ein Benutzerkonto wurde gelöscht| |SECURITY|4735, 4737, 4755, 4764|Gruppenerstellungen| |SECURITY|4738|Ein Benutzerkonto wurde geändert| |SECURITY|4740|Ein Benutzerkonto wurde gesperrt| |SECURITY|4741|Ein Computerkonto wurde erstellt| |SECURITY|4742|Ein Computerkonto wurde geändert| |SECURITY|4743|Ein Computerkonto wurde gelöscht| |SECURITY|4765, 4766|SID-Verlauf| |SECURITY|4767|Ein Benutzerkonto wurde entsperrt| |SECURITY|4776|Kontoanmeldung erfolgreich/fehlgeschlagen, kann Authentifizierung für ein zugeordnetes Laufwerk identifizieren| |SECURITY|4779|Eine RDP-Sitzung wurde getrennt, im Gegensatz zu einer Abmeldung, die durch Ereignisse 4647 oder 4634 angezeigt wird| |SECURITY|4780|ACL für Konten festgelegt| |SECURITY|4798|Die lokale Gruppenmitgliedschaft eines Benutzers wurde aufgezählt| |SECURITY|4799|Die Mitgliedschaft einer sicherheitsaktivierten lokalen Gruppe wurde aufgezählt| |SECURITY|4800|Arbeitsstation gesperrt| |SECURITY|4801|Arbeitsstation entsperrt| |SECURITY|4802|Bildschirmschoner wurde aufgerufen| |SECURITY|4803|Bildschirmschoner wurde beendet| |SECURITY|4821|Kerberos-Dienstticket wurde verweigert| |SECURITY|4822, 4823|NTLM-Authentifizierung fehlgeschlagen| |SECURITY|4824|Kerberos-Vorauthentifizierung fehlgeschlagen| |SECURITY|4825|Benutzer wurde der Zugriff auf Remotedesktop verweigert| |SECURITY|4886|Zertifikatdienste haben eine Zertifikatanforderung erhalten| |SECURITY|4887|Zertifikatdienste haben eine Zertifikatanforderung genehmigt| |SECURITY|4899|Zertifikatdienstvorlage wurde aktualisiert| |SECURITY|4900|Sicherheit der Zertifikatdienstvorlage wurde aktualisiert| |SECURITY|5058|Schlüsseldateivorgang| |SECURITY|5059|Schlüsselmigrationsvorgang| |SECURITY|5140|Netzwerkfreigabe wurde zugegriffen| |SECURITY|5145|Freigegebenes Objekt wurde zugegriffen| |SECURITY|7034|Dienst ist unerwartet abgestürzt| |SECURITY|7036|Dienst gestartet oder gestoppt| |SECURITY|7040|Dienststarttyp geändert (Boot | auf Anforderung | deaktiviert)| |APPLICATION|1022|Neue MSI-Datei installiert.| |APPLICATION|1033|Programm mit MSI-Installer installiert| |APPLICATION|1034|Anwendungsentfernung abgeschlossen (Erfolg/Fehlerstatus)| |APPLICATION|11707|Installation erfolgreich abgeschlossen| |APPLICATION|11708|Installationsvorgang fehlgeschlagen| |APPLICATION|11724|Anwendungsentfernung erfolgreich abgeschlossen| |APPLICATION|1000|Anwendungsabsturz-/Hängereignisse, wie WER/1001, einschließlich vollständigem Pfad zur fehlerhaften EXE/Modul| |APPLICATION|1001, 1002|WER-Ereignisse nur für Anwendungsabstürze| |APPLICATION|1511|Benutzer meldet sich mit temporärem Profil an| |APPLICATION|1518|Profil kann nicht mit temporärem Profil erstellt werden| |SYSTEM|6|Neuer Kernel-Filtertreiber, möglicher Hinweis auf die Installation eines Kernel-Mode-Rootkits| |SYSTEM|104|Benutzer hat Systemprotokoll ODER Anwendungsprotokoll gelöscht | |SYSTEM|7035|Erfolgreiche Start- ODER Stopp-Steuerung wurde an einen Dienst gesendet| |SYSTEM|7045|Neuer Windows-Dienst wurde installiert| |POWERSHELL/OPERATIONAL|600|PowerShell-Befehl ausgeführt| |POWERSHELL/OPERATIONAL|4105, 4106|PowerShell-Skript gestartet/gestoppt| |POWERSHELL/OPERATIONAL|4103|PowerShell führt Blockaktivität aus| |POWERSHELL/OPERATIONAL|4104|Remote-Befehl| |MICROSOFT-WINDOWS-VHDMP|1|Oberflächen-Datenträger - Zeigt an, wann eine virtuelle Laufwerks-Image-Datei bereitgestellt wird.  | |WINDOWS FIREWALL WITH ADVANCED SECURITY|2004, 2005, 2006, 2009, 2033|Lokale Änderungen (Ebenen 0, 2, 4)|

Tool herunterladen
ArtefakteBeschreibung
SpeicherErfassung eines Rohabbilds
SysteminformationenBuild, Version, installierte Patches, Bitlocker- & Schattenkopie-Informationen usw.
Aktuelles Datum und UhrzeitAktuelles Systemdatum und -uhrzeit
PrefetchSammelt und parst Prefetch-Daten
PowerShell-BefehlsverlaufSammelt den PowerShell-Befehlsverlauf für alle Benutzer, einschließlich des SYSTEM-Kontos
BenutzeraktivitätHTML-Bericht über kürzliche Benutzeraktivitäten
Datei-HashBerechnet einen MD5-, SHA-1- oder SHA-256-Hash aller EXE- und DLL-Dateien auf der Betriebssystempartition
NetzwerkinformationenNetzwerkkonfiguration, Routing-Tabellen, Verbindungen usw.
DNS-Cache-EinträgeListe des vollständigen DNS-Cache-Inhalts
ARP-TabelleninformationenListe des vollständigen ARP-Cache-Inhalts
NetBIOS-InformationenAktive NetBIOS-Sitzungen, übertragene Dateien usw.
Windows Update-ProtokollSammelt Update-Informationen und erstellt ein Windows Update-Protokoll
Windows-EreignisprotokolleSammelt und parst mehrere Windows-Ereignisprotokolle
ProzessinformationenProzesse, PID, Image-Pfad und vollständige Befehlszeile
Liste der remote geöffneten DateienDateien auf dem Zielsystem, die von Remote-Hosts geöffnet wurden
Liste der versteckten VerzeichnisseListe aller versteckten Verzeichnisse auf der Systempartition
Alternative DatenströmeListe der Dateien, die alternative Datenströme enthalten
Vollständige DateiaufstellungVollständige Liste aller Dateien auf der Systempartition
Liste der geplanten AufgabenListe aller konfigurierten geplanten Aufgaben
Hash aller gesammelten Triage-DatenSHA-256-Hash aller von DFIRtriage gesammelten Daten
Lokale & Domänen-BenutzerkontoinformationenBenutzernamen, Profilpfade, Konto-SID usw.
Autorun-InformationenAlle Autorun-Orte und -Inhalte
Angemeldete BenutzerAlle derzeit auf dem Zielsystem angemeldeten Benutzer
RegistrierungsstrukturenLädt alle Registrierungsstrukturen herunter
USB-ArtefakteSammelt Daten, die zum Parsen von USB-Nutzungsinformationen benötigt werden
BrowserverlaufAggregierter Bericht des Browserverlaufs
SRUM-DatenbankVon SRUM (System Usage Resource Monitor) gesammelte Systemnutzungsinformationen
LiveResponseData \ filesystemAnalysehinweise
Alternate_data_streams.txtEnthält alle Dateien auf dem Zielsystem, die alternative Datenstrominhalte enthalten. Alternative Datenströme können verwendet werden, um Informationen oder sogar ganze Dateien zu verstecken, während sie für den Benutzer unentdeckt bleiben.
full_file_list.csv.zipDieser Bericht ist sehr hilfreich, um festzustellen, ob ein bekannter Ordner oder eine bekannte Datei auf dem Zielsystem vorhanden ist.
List_hidden_directories.txtProtokoll aller Verzeichnisse, die vor dem Benutzer versteckt wurden. Dieses Protokoll sollte auf verdächtige versteckte Verzeichnisse in ungewöhnlichen Speicherorten überprüft werden (z.B. in Benutzer-Temp-Ordnern).
psfile.txtÜberprüfen Sie die Informationen, um festzustellen, ob Dateien remote auf dem Zielhost geöffnet sind.
shadow_files.txtLiefert Details zu Volumenschattenkopien, die auf dem Zielsystem verfügbar sind.
LiveResponseData \ logsAnalysehinweise
BrowsingHistoryView.csvBietet eine schnelle Überprüfung der Browseraktivität. Enthält Informationen von IE, Chrome, Firefox und Safari, falls verfügbar. Das Argument -bho kann bei der Ausführung verwendet werden, um eine "nur" Browserverlauf-Erfassung zu erzwingen.
eventlogs_key_events.csvEs gibt insgesamt 96 ausgewählte Ereignisse aus den Anwendungs-, System-, Sicherheits- und PowerShell-Ereignisprotokollen, und diese Protokolldatei wird standardmäßig generiert.
eventlogs-all.csvEnthält geparste Daten aus allen Ereignissen in den Anwendungs-, System-, Sicherheits- und PowerShell-Ereignisprotokollen. Erstellt durch das Befehlszeilenargument "-elpa, --evtlogparseall".
firewall_events.csvDieses Protokoll enthält alle Windows-Firewall-Änderungsereignisse (Ebenen 0, 2, 4).
rdp_logon_logoff_events.csvEnthält alle Remote Desktop-Anmelde- und Abmeldeereignisse aus den Windows-Terminaldienste-Sitzungs-Manager-Ereignisprotokollen.
vhd_mount_log.csvDieses Protokoll zeigt Details zu auf dem System bereitgestellten Image-Dateien (z.B. ISO-Dateien) an.
EVTX-DateienWenn das Argument "-elf, --eventlogfiles" verwendet wird, werden vollständige Kopien der Anwendungs-, System-, Sicherheits-, PowerShell- und Firewall-Ereignisprotokolle erfasst.
powershell_command_history_.txtEnthält den PowerShell-Befehlsverlauf für alle Benutzer, falls verfügbar.
LiveResponseData \ persistenceAnalysehinweise
autorunsc.txtDiese Informationen zeigen alle Programme, die Windows beim Start automatisch ausführt. Dies ist eine sehr verbreitete Methode, die Malware verwendet, um Persistenz auf einem System zu erhalten. Diese Daten können auf verdächtige Dateinamen und -pfade überprüft werden.
Loaded_dlls.txtDiese Datei enthält eine Prozessliste, die alle geladenen DLLs für jeden laufenden Prozess enthält. Persistenz kann erreicht werden, indem eine schädliche DLL in einen normalen Windows-Prozess injiziert wird. Diese Daten sollten auf verdächtige DLLs untersucht werden. Es ist sehr hilfreich, eine Liste geladener DLLs von einem bekannten guten System zum Vergleich zu haben.
scheduled_tasks.txtDiese Datei enthält alle auf dem Zielsystem gefundenen geplanten Aufgaben. Das Einfügen einer geplanten Aufgabe in den Zielhost ist eine gängige Methode, die Malware verwendet, um Persistenz auf dem Opferrechner aufrechtzuerhalten. Diese Informationen sollten auf verdächtige Aufgaben überprüft werden.
services_aw_processes.txtDiese Datei enthält eine Liste der auf dem Zielsystem ausgeführten Dienste mit dem zugehörigen Prozessnamen und der PID. Schurkendienste sind ein weiterer Persistenzmechanismus, der von Malware genutzt werden kann.
LiveResponseData \ registry \ rawAnalysehinweise
NTUSER & USRCLASSEine Kopie der Benutzer-Registry-Hives NTUSER.dat und USRCLASS.dat wird für alle auf dem Zielsystem gefundenen Benutzerprofile erfasst. Diese Benutzer-Registry-Dateien enthalten Informationen zum allgemeinen Benutzerverhalten wie zuletzt angezeigte Dokumente, eingegebene URLs, Bereitstellungspunkte, zugeordnete Laufwerke, lokale Suchbegriffe, deinstallierte Software und mehr. Diese Dateien können mit Regripper zur einfacheren Analyse geparst werden.
SAMEine Kopie der Registry-Hive des Sicherheitskonten-Managers (SAM) vom Zielsystem. Die SAM-Registry-Datei enthält lokale Benutzer- und Gruppeninformationen wie Sicherheitskennungen (SID) für lokale Konten und Gruppen, Informationen zur Erstellung und Löschung von Konten und Gruppen. Diese Datei kann mit Regripper zur einfacheren Analyse geparst werden.
SECURITYEine Kopie der Registry-Hive Security (SECURITY) vom Zielsystem. Die Registry-Hive SECURITY enthält Konto- und Systemsicherheitsinformationen wie lokale Sicherheitsrichtlinien, Benutzerrechtezuweisungen, Kennwortrichtlinien und mehr. Die SECURITY-Hive ist mit der SAM-Hive für die Aktualisierungsgenauigkeit verknüpft. Diese Datei kann mit Regripper zur einfacheren Analyse geparst werden.
SOFTWAREEine Kopie der Registry-Hive Software (SOFTWARE) vom Zielsystem. Die Registry-Hive SOFTWARE enthält Informationen über installierte Software, deinstallierte Software, Dateierweiterungszuordnungen, zuletzt angemeldeten Benutzer und mehr. Diese Datei kann mit Regripper zur einfacheren Analyse geparst werden.
SYSTEMEine Kopie der Registry-Hive System (SYSTEM) vom Zielsystem. Die Registry-Hive SYSTEM enthält Informationen, die für die Software- und Hardwarekonfiguration des Zielsystems spezifisch sind. Beispielsweise enthält die SYSTEM-Registry Systemstartparameter, Gerätetreiberkonfigurationen, Hardwarekonfigurationen, Zeitzoneneinstellungen, Computernamen, USB-Verbindungen und -Zeiger und mehr. Diese Datei kann mit Regripper zur einfacheren Analyse geparst werden.
LiveResponseData \ systemAnalysehinweise
Bitlocker_key.txtDiese Datei enthält die auf dem Endpunkt gefundenen BitLocker-Wiederherstellungsschlüssel. Erstellt durch das Befehlszeilenargument „-bl, --bitlocker“.
firewall_config.txtEin Export aller konfigurierten Windows-Firewall-Regeln
system_info.txtDetaillierte Informationen zum Zielsystem.
Windows_codepage.txtDiese Datei enthält die aktive Codepage-ID auf dem Zielsystem. Der typische North America EHI-Build sollte einen Codepage-Wert von „437“ haben. Dies ist in der Regel kein Problem, aber das Ändern dieses Werts führt zu Datenbeschädigung.
Windows_Version.txtEnthält die Version von Windows, die auf dem Zielsystem ausgeführt wird.
WindowsUpdate.logDas Windows Update-Protokoll wird ab Windows 10 nicht mehr vom System erstellt, daher erstellen wir es aus konvertierten Ereignisablaufverfolgungsprotokoll (ETL)-Daten.
LiveResponseData \ userAnalysehinweise
List_users.txtDiese Datei enthält einfach eine Liste aller auf dem Zielsystem gefundenen lokalen Benutzerkonten. Diese Datei kann auf verdächtige lokale Konten überprüft werden.
Local_user_list.txtEine Liste aller lokalen Benutzerkonten.
LastActivityView.htmlEin HTML-Bericht über die letzte Benutzeraktivität.
PsLoggedon.txtVerwenden Sie diese Informationen, um alle Benutzer (lokal oder remote) zu identifizieren, die am Zielsystem authentifiziert sind.
user_acct_report.txtStellt lokale und Domänen-Benutzernamen, Profilpfade, Konten-SID usw. bereit.
(Hinweis: Das Löschen des Anwendungsprotokolls erzeugt ein Ereignis im Systemprotokoll, nicht im Anwendungsprotokoll)
Z. B. „Die VHD C:\Users<USER>\AppData\Local\Temp\1\Temp1_KYC_BP12(Dec15).zip\KYC#BP12.img ist als Datenträger Nummer 0 online (aufgetaucht).“