Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
dfirtriage — Digitales forensisches Erfassungstool für Windows-basierte Incident Response. | Kitploit
Tools/GitHubGitHub/travisfoley/dfirtriage
SpeicherforensikForensikDigitale ForensikIncident Response
GitHubtravisfoley/dfirtriage

dfirtriage

Digitales forensisches Erfassungstool für Windows-basierte Incident Response.

Repository anzeigen
3485113vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

dfirtriage

Digitales Forensik-Tool zur Erfassung für Windows-basierte Incident Response.

Verwendung

Zum Ausführen dfirtriage.exe auf das Ziel oder ein angeschlossenes USB-Laufwerk kopieren und mit Administrationsrechten ausführen, -h für Hilfe.


DFIRTriage v6.0 – Benutzerhandbuch

Beschreibung

Dieses Dokument beschreibt die Funktionalität und die korrekte Verwendung des DFIRtriage-Tools. Außerdem sind detaillierte Informationen zur Analyse der Ausgabe enthalten. Ziel ist es, den Incident Responder mit den Werkzeugen auszustatten, die für eine schnelle Datenerfassung und -analyse erforderlich sind.

Über DFIRtriage

DFIRtriage ist ein Incident-Response-Tool, das den Incident Responder mit schnellen Host-Daten versorgen soll. Nach der Ausführung werden ausgewählte Host-Daten und -Informationen gesammelt und in das Ausführungsverzeichnis gelegt. DFIRtriage kann von einem USB-Laufwerk oder remote auf dem Zielhost ausgeführt werden.

Neuerungen in v6.0?

Neustrukturierung der Ausgabe

  • Die Ausgabedateien und -verzeichnisse wurden logischer neu organisiert

Protokollierung der Gesamtlaufzeit

  • Gesamtlaufzeit zur Laufzeitprotokolldatei (runlog.txt) hinzugefügt

Fehlerbehebungen

  • Exit-Status 1 ungleich Null, wenn ntuser.dat in einem Benutzerprofilverzeichnis fehlt
  • Gesperrte Dateien werden jetzt nur noch aus Benutzerprofilverzeichnissen abgerufen, in denen eine ntuser.dat-Datei vorhanden ist

Argumente für einzelne Systemartefakte hinzugefügt

  • Durch die Aufteilung der Option zur Erfassung von Systemdateien auf einzelne Artefakte wird die Gesamtdateigröße reduziert, wenn nur eines und nicht alle drei gewünscht werden. -sdb, --srumdb (SRUM-Datenbank), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)

Verbesserte Hash-Funktionen für ausführbare Dateien

  • Hash aller .dll- und .exe-Dateien auf dem Betriebssystem-Laufwerk. Es wird empfohlen, das Echtzeit-Scannen des Antivirenprogramms zu deaktivieren, wenn die Hash-Argumente verwendet werden.

Details zu laufenden Prozessen

  • Die Informationen zu laufenden Prozessen wurden verbessert: PID, PPID, Prozessname, zum Starten ausgeführter Befehl und vom Prozess geöffnete Dateien.

Bitlocker-Schlüssel-Dump

  • Zum Dump der Bitlocker-Schlüsselinformationen des OS-Laufwerks kann jetzt das Argument -bl oder --bitlocker in der Befehlszeile übergeben werden

Speichererfassung ist nicht mehr die Standardaktion

  • Zum Erfassen des Speichers muss das Argument -m oder --memory in der Befehlszeile übergeben werden

Benutzerabfrage am Ende der Ausführung entfernt

  • Das Argument -hl oder --headless muss nicht mehr angegeben werden, um die abschließende Benutzerabfrage zu umgehen; das Skript läuft vollständig durch, räumt auf und beendet sich ohne Benutzereingriff.

Windows-Firewall

  • Dump der Windows-Firewall-Konfiguration
  • Standardmäßiges Parsen wichtiger Firewall-Ereignisse
  • Abruf des vollständigen Firewall-Ereignisprotokolls (EVTX) mit dem Argument -elf

Verbesserter Benutzerkontobericht

  • Erstellung eines detaillierteren Benutzerkontoberichts, der Konten-SIDs und letzte Anmeldezeit enthält.

dtfind – Administratoren-Anforderung entfernt

  • Für die Ausführung von dtfind sind keine Administratorrechte mehr erforderlich

Update von Drittanbieter-Tools

  • Das core.ir-Toolset wurde mit aktuellen Tool-Versionen aktualisiert

Externe IP

  • Erfasst die externe IP-Adresse des Endpunkts

PowerShell

  • Erfasst jetzt den PowerShell-Verlauf für von SYSTEM ausgeführte Befehle
  • Die vollständige PowerShell-EVTX-Datei wird jetzt mit dem Argument -elf, --evtlogfiles abgerufen

Systeminformationen

  • Neue System- und Netzwerkdaten im WLAN-Bericht erfasst

Ereignisprotokolle

  • Erfasst Einhängeereignisse virtueller Laufwerke (VHD) aus dem VHD-Vorgangs-Ereignisprotokoll
  • Neue Ereignisprotokolleinträge zur Standardsammlung hinzugefügt.
  • Abruf vollständiger PowerShell- und Firewall-Ereignisprotokolle mit dem Argument -elf, --evtlogfiles

Anwendungs-Ereignisprotokoll

  • WER-Ereignisse nur für Anwendungsabstürze (1001)
  • Benutzeranmeldung mit temporärem Profil (1511)
  • Profil kann nicht mit temporärem Profil erstellt werden (1518)
  • Anwendungsfehlerereignisse, ähnlich wie WER/1001. Diese enthalten den vollständigen Pfad zur fehlerhaften EXE/Modul (1000)
  • Anwendungsabsturz-/Häng-Ereignisse, ähnlich wie WER/1001. Diese enthalten den vollständigen Pfad zur fehlerhaften EXE/Modul (1002)

Sicherheits-Ereignisprotokoll

  • Replay-Angriff (4649)
  • Kerberos-TGT-Anforderung (4768)
  • Angeforderter Kerberos-Dienstticket (4769)
  • Erneuerung des Kerberos-Diensttickets (4770)
  • Kerberos-Vorauthentifizierung fehlgeschlagen (4771)
  • Arbeitsstation gesperrt (4800)
  • Arbeitsstation entsperrt (4801)
  • Bildschirmschoner aufgerufen (4802)
  • Bildschirmschoner beendet (4803)
  • Es wurde versucht, das Kennwort eines Kontos zu ändern (4723)
  • Ein Benutzerkonto wurde deaktiviert (4725)
  • Ein Benutzerkonto wurde gelöscht (4726)
  • Gruppenerstellungen (4727, 4731, 4754)
  • Gruppenmitgliederentfernungen (4729, 4733, 4757)
  • Gruppenänderungen (4735, 4737, 4755, 4764)
  • Ein Benutzerkonto wurde gesperrt (4740)
  • Ein Computerkonto wurde erstellt (4741)
  • Ein Computerkonto wurde geändert (4742)
  • Ein Computerkonto wurde gelöscht (4743)
  • SID-Verlauf (4765, 4766)
  • Ein Benutzerkonto wurde entsperrt (4767)
  • ACL für Konten festgelegt (4780)
  • Systemzeit wurde geändert (4616)
  • Kerberos-Dienstticket wurde verweigert (4821)
  • NTLM-Authentifizierung fehlgeschlagen (4822, 4823)
  • Kerberos-Vorauthentifizierung fehlgeschlagen (4824)
  • Zertifikatdienste haben eine Zertifikatanforderung erhalten (4886)
  • Zertifikatdienste haben eine Zertifikatanforderung genehmigt (4887)
  • Eine Zertifikatdienstvorlage wurde aktualisiert (4899)
  • Die Sicherheit der Zertifikatdienstvorlage wurde aktualisiert (4900)
  • Kerberos-Richtlinie wurde geändert (4713)
  • Ein Vorgang wurde an einem Objekt durchgeführt (4662)

PowerShell-Ereignisprotokoll

  • PowerShell führt Blockaktivität aus (4103)
  • Remote-Befehl (4104)

Windows-Firewall-Ereignisprotokoll

Lokale Änderungen (Ebenen 0, 2, 4) (2004, 2005, 2006, 2009, 2033)

Abhängigkeiten

Das Tool-Repository enthält das gesamte Toolset, das für die ordnungsgemäße Ausführung erforderlich ist, und ist in einer einzigen Datei namens core.ir gepackt. Diese .ir-Datei ist die einzige erforderliche Abhängigkeit von DFIRtriage bei Ausführung in Python und sollte sich in einem Verzeichnis namens data befinden (z.B. ./data/core.ir). Die kompilierte Version von DFIRtriage enthält das gesamte Toolset eingebettet und erfordert nicht das Hinzufügen der Datei ./data/core.ir.

Betrieb

DFIRtriage erfasst Daten von dem Host, auf dem es ausgeführt wird. Ausführungen direkt an der Tastatur erfolgen am besten von einem USB-Gerät. Für Erfassungen von entfernten Hosts müssen die DFIRtriage-Dateien auf das Ziel kopiert werden und dann über eine Remote-Shell ausgeführt werden (z.B. SSH oder PSEXEC).

PSEXEC-Verwendung

WARNUNG: Verwenden Sie keine PSEXEC-Argumente, um Anmeldeinformationen an ein Remote-System zur Authentifizierung zu übergeben. Dadurch werden Ihr Benutzername und Ihr Kennwort im Klartext über das Netzwerk gesendet.

Die folgenden Schritte sollten für die ordnungsgemäße Verwendung von PSEXEC befolgt werden

  1. Ordnen Sie ein Netzlaufwerk zu und authentifizieren Sie sich mit einem Konto, das über lokale Administratorrechte auf dem Zielhost verfügt.

Sie können diese zugeordnete Verbindung verwenden, um DFIRtriage auf das Ziel zu kopieren.

  1. Wir können jetzt eine Remote-Shell auf den Zielhost mit PSEXEC schaufeln.

    psexec \\target\_host cmd

  2. Sie haben jetzt eine Remote-Shell auf dem Ziel. Alle zu diesem Zeitpunkt ausgeführten Befehle werden auf dem Zielhost ausgeführt.

Verwendung

Tool herunterladen