Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
FLAIR — Leichtgewichtiges Batch-Skript für die halbautomatische Erfassung wichtiger forensischer Artefakte von Windows-Hosts, das ausschließlich native Betriebssystem-Tools nutzt, um Incident Response und Triage zu unterstützen. | Kitploit
Tools/GitHubGitHub/withsecurelabs/flair
ForensikDigitale ForensikBedrohungsanalyseIncident ResponseLog-Analyse
GitHubwithsecurelabs/flair

FLAIR

Leichtgewichtiges Batch-Skript für die halbautomatische Erfassung wichtiger forensischer Artefakte von Windows-Hosts, das ausschließlich native Betriebssystem-Tools nutzt, um Incident Response und Triage zu unterstützen.

Repository anzeigen
16215vor 5 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

F-Secure Lightweight Acquisition for Incident Response (FLAIR)

Dieses Dokument beschreibt den Zweck und die grundlegende Funktionsweise des FLAIR-Akquisitionsskripts.

Zweck

Bei der Untersuchung von Vorfällen in der Kundenumgebung gibt es Fälle, in denen kein EDR bereitgestellt ist, das das IR-Team nutzen kann, um Artefakte in der gesamten Umgebung zu sammeln. FLAIR wurde entwickelt, um die halbautomatische Akquisition einer Reihe wichtiger Artefakte von einem Zielhost durchzuführen. FLAIR überbrückt die Lücke zwischen der tiefen Datentiefe eines vollständigen forensischen Images des Hosts und dem gezielteren und interaktiveren Ansatz, den EDR-Lösungen bieten.

Design

FLAIR wurde auf der Grundlage der folgenden Prinzipien erstellt:

  • So weit wie möglich ausschließlich native Microsoft-Windows-Tools verwenden, d. h. nur Programme, die 'integriert' im Betriebssystem sind.
  • Keine Drittanbieterprogramme. D. h. nur Microsoft-signierte ausführbare Dateien reduzieren die Auswirkungen der Akquisition auf sensiblen Kundenseiten.
  • Batch-Datei-Betrieb für maximale Kompatibilität und minimale Abhängigkeiten.
  • Windows XP ist die minimale Plattformversion, um Sammlungen auf Systemen zu ermöglichen, die nicht mehr unterstützt werden. (z. B. IoT/ICS-Umgebungen)

Hinweise

Ja, wir verwenden immer noch MD5, und ja, uns ist die Möglichkeit von Kollisionen bewusst, aber a) es ist rechnerisch weniger aufwendig und daher schneller auszuführen b) wenn es eine Kollision gibt, sagt dir das etwas ;-)

Die Verwendung von FLAIR in mehreren Gebietsschemata bleibt gleich (Französisch, Deutsch usw.). Es sollte beachtet werden, dass die Ausgabe vieler Befehle Klartextinhalte im Gebietsschema der Maschine zurückgibt, auf der sie ausgeführt wird, wie z. B. "NETSTAT -ANO":

Französisch

root@kitploit:~
Connexions actives

  Proto  Adresse locale         Adresse distante       État
  TCP    0.0.0.0:25             0.0.0.0:0              LISTENING       5788

Deutsch

root@kitploit:~
Aktive Verbindungen

  Proto  Lokale Adresse         Remoteadresse          Status           PID
  TCP    0.0.0.0:25             0.0.0.0:0              ABH™REN         4552

Während die Namen und Statusfelder das Gebietsschema des Ziels widerspiegeln, bleibt die relative Position gleich. Dennoch sollte dies bei der Verarbeitung von nicht-englischen Zielen berücksichtigt werden.

Betrieb

Führen Sie die 'FLAIR.cmd' entweder von einem externen Speichergerät (z. B. einem USB-Laufwerk) oder einem zugeordneten Netzlaufwerk aus.

Die Verarbeitung kann in vielen Fällen über 30 Minuten dauern, da eine MENGE von Dateien untersucht wird.

Analyse

Die Ausgabe der verwendeten Befehle wird größtenteils als Klartext zurückgegeben, sodass die Verwendung von Yara-Regeln eine einfache Lösung zur Überprüfung gängiger IoCs bietet.

Beim Betrieb über mehrere Hosts hinweg kann die Verwendung von Elasticsearch, Logstash und Kibana (ELK-Stack) die Verarbeitung mehrerer Hosts effizienter machen, sobald der Aufwand für die Erstellung von Importregeln für jeden Datentyp abgeschlossen ist.

Tool herunterladen