
Triage de Respuesta a Incidentes - Recopilación de Evidencias en Windows para Análisis Forense
Recopilación automatizada de información del sistema valiosa para un Analista Forense. IRTriage se ejecutará automáticamente "Como ADMINISTRADOR" en todas las versiones de Windows excepto WinXP.
La fuente original fue Triage-ir v0.851, un script Autoit escrito por Michael Ahrendt. Desafortunadamente, los últimos cambios de Michael fueron publicados el 9 de noviembre de 2012.
Le hice saber a Michael aquí que he bifurcado su proyecto: Me complace anunciar que me dio su bendición para bifurcar su código fuente, ¡larga vida al Código Abierto!)
Imagina que estás investigando una docena o más de sistemas posiblemente infectados o comprometidos. ¿Puedes dedicar de 2 a 8 horas haciendo una copia forense de los discos duros de esas computadoras? En tal situación, la forense rápida"Triage" es la solución para tal situación. En lugar de copiarlo todo, recopilar algunos archivos clave puede resolver este problema.
IRTriage recopilará:
Una de las capacidades poderosas de IRTriage es recopilar información de la "Copia de Sombra de Volumen" (Volume Shadow Copy) que puede vencer muchas técnicas anti-forenses.
IRTriage en sí mismo es solo un script autoit que depende de otras herramientas como:
En caso de un incidente, deseas hacer cambios mínimos en la "máquina de evidencia", por lo tanto, sugeriría que copies IRTriage a una unidad USB, el único problema aquí es si planeas volcar la memoria, la unidad USB debe ser más grande que la RAM física instalada en la computadora.
Una vez que inicies la aplicación GUI, puedes seleccionar qué información deseas recopilar. Cada categoría está en una pestaña separada. Toda la información recopilada se volcará en una nueva carpeta etiquetada con [hostname-date-time].
NOTICIAS: Cambios desde triage-ir v0.851
Versión 2016.02.24 IRTriage ahora es verdaderamente compatible con las siguientes versiones de Windows:
Versión 2016.02.26 *Comenzó a agregar nuevas funciones:
*Processes()
- tcpvcon -anc -accepteula > Process2PortMap.csv
- tasklist /SVC /FO CSV > Processe2exeMap.csv
- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv
*SystemInfo()
- wmic /output:InstallList.csv product get /format:csv
- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
*Prefetch
**WinPrefetchView /Folder Prefetch /stab Prefetch.csv
*Options()
- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
TriageGUI()
- CSVFileView.exe IncidentLog.csv ;Se agregó casilla de verificación para ver IncidentLog después de la adquisición
- cmd.exe ;Se agregó casilla de verificación para abrir la línea de comandos de IRTriage después de la adquisición
Versión 2016.03.08
Versión 2016.03.08
Versión 2016.03.10
Versión 2016.03.11
Versión 2016.03.14
Versión 2016.03.24
Versión 2016.03.28
Versión 2016.03.29
Versión 2016.03.30
Las futuras actualizaciones/características se basarán en este informe: On-scene Triage open source forensic tool chests are they effective.