Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
IRTriage — Triage de Respuesta a Incidentes - Recopilación de Evidencias en Windows para Análisis Forense | Kitploit
Herramientas/GitHubGitHub/ajmartel/irtriage
Forensia de MemoriaAnálisis ForenseForensia DigitalRespuesta a Incidentes
GitHubajmartel/irtriage

IRTriage

Triage de Respuesta a Incidentes - Recopilación de Evidencias en Windows para Análisis Forense

Ver Repositorio
13925hace 10 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Triage de Respuesta a Incidentes:

Recopilación automatizada de información del sistema valiosa para un Analista Forense. IRTriage se ejecutará automáticamente "Como ADMINISTRADOR" en todas las versiones de Windows excepto WinXP.

La fuente original fue Triage-ir v0.851, un script Autoit escrito por Michael Ahrendt. Desafortunadamente, los últimos cambios de Michael fueron publicados el 9 de noviembre de 2012.

Le hice saber a Michael aquí que he bifurcado su proyecto: Me complace anunciar que me dio su bendición para bifurcar su código fuente, ¡larga vida al Código Abierto!)

¿Qué pasa si tener una imagen completa del disco no es una opción durante un incidente?

Imagina que estás investigando una docena o más de sistemas posiblemente infectados o comprometidos. ¿Puedes dedicar de 2 a 8 horas haciendo una copia forense de los discos duros de esas computadoras? En tal situación, la forense rápida"Triage" es la solución para tal situación. En lugar de copiarlo todo, recopilar algunos archivos clave puede resolver este problema.

IRTriage recopilará:

  • información del sistema
  • información de red
  • archivos del registro (hives)
  • información del disco, y
  • volcado de memoria.

Una de las capacidades poderosas de IRTriage es recopilar información de la "Copia de Sombra de Volumen" (Volume Shadow Copy) que puede vencer muchas técnicas anti-forenses.

IRTriage en sí mismo es solo un script autoit que depende de otras herramientas como:

  • Win32|64dd (gratuito de Moonsols) o FDpro *(producto comercial de HBGary)
  • Sysinternals Suite
  • The Sleuth Kit
  • Regripper
  • NirSoft => MFTDump y WinPrefetchView
  • md5deep y sha1deep
  • CSVFileView
  • 7zip
  • y algunos comandos integrados de Windows.

En caso de un incidente, deseas hacer cambios mínimos en la "máquina de evidencia", por lo tanto, sugeriría que copies IRTriage a una unidad USB, el único problema aquí es si planeas volcar la memoria, la unidad USB debe ser más grande que la RAM física instalada en la computadora.

Una vez que inicies la aplicación GUI, puedes seleccionar qué información deseas recopilar. Cada categoría está en una pestaña separada. Toda la información recopilada se volcará en una nueva carpeta etiquetada con [hostname-date-time].

NOTICIAS: Cambios desde triage-ir v0.851

  • Renombrado proyecto a IRTriage
  • El versionado ha cambiado a v2.[YY.MM.DD] para una identificación más fácil de los últimos cambios.
  • Actualizado el proyecto a las herramientas actualmente disponibles.
  • Corregidos los errores de registro de "comandos ejecutados"
  • Cambiado "Incident Log.txt" a "IncidentLog.csv" (delimitado por TAB)
  • Cambiada la carpeta de herramientas en tiempo de compilación a ".\Compile\Tools" (Local al script)
  • Corregido el diálogo de apertura del archivo ini para abrir en el directorio local del script

Versión 2016.02.24 IRTriage ahora es verdaderamente compatible con las siguientes versiones de Windows:

  • Estaciones de trabajo Windows: "WIN_10", "WIN_81", "WIN_8", "WIN_7", "WIN_VISTA", "WIN_XP", "WIN_XPe",
  • Servidores Windows: "WIN_2016", "WIN_2012R2", "WIN_2012", "WIN_2008R2", "WIN_2008", "WIN_2003".

Versión 2016.02.26 *Comenzó a agregar nuevas funciones:

root@kitploit:~
*Processes()
	- tcpvcon -anc -accepteula > Process2PortMap.csv
	- tasklist /SVC /FO CSV > Processe2exeMap.csv
	- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv

*SystemInfo()
	- wmic /output:InstallList.csv product get /format:csv
	- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
	
*Prefetch
	**WinPrefetchView /Folder Prefetch /stab Prefetch.csv 
	
*Options()
	- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
	
TriageGUI()
	- CSVFileView.exe IncidentLog.csv ;Se agregó casilla de verificación para ver IncidentLog después de la adquisición
	- cmd.exe                         ;Se agregó casilla de verificación para abrir la línea de comandos de IRTriage después de la adquisición

Versión 2016.03.08

  • agregada una versión compilada personalizada de "cmd.exe" de ReactOS basada en v0.4.0
  • +ahora puede usar comandos equivalentes de Linux:
    • clear = cls
    • cp = copy
    • df = free
    • env = set
    • ln = mklink
    • ls = dir
    • mv = move
    • pwd = cd, chdir
    • rm = delete, del, erase
    • sleep = pause
    • uname = ver, version
    • vmstat = memory, mem

Versión 2016.03.08

  • Comenzó a limpiar el código, tratando de hacerlo más fácil de modularizar.
  • Agregada la opción en tiempo de compilación para usar el software de adquisición de memoria FDpro de HBGary (Comercial) o Moonsol's (Gratuito).
    • Si tienes FDpro de HBGary, colócalo en la carpeta .\Compile\Tools en lugar del archivo de tamaño "Zero byte", es fácil volver al software de adquisición de memoria de Moonsol reemplazando FDpro.exe con un archivo de tamaño "menos de 100 bytes":-)

Versión 2016.03.10

  • Continuó la limpieza del código, eliminada la función no utilizada CommandROSLOG()
  • Agregado análisis de $MFT a CSV
  • Agregada capacidad de ver IncidentLog.csv después de completada la adquisición.

Versión 2016.03.11

  • Actualizado cmd.exe
  • Agregada capacidad de abrir cmd.exe de IRTriage después de completada la adquisición.

Versión 2016.03.14

  • Agregado análisis de Prefetch a CSV

Versión 2016.03.24

  • Agregada actualización de IRTriage en el menú de herramientas (Botones de actualización mezclados)

Versión 2016.03.28

  • Corregida actualización de IRTriage (Sí=Descargar actualización, No=Mostrar información de actualización, Cancelar=Cancelar actualización)

Versión 2016.03.29

  • Integrar los nuevos comandos de Didier Stevens: privilege e info en la última versión de "cmd.exe" de ReactOS. Ambos nuevos comandos son invaluables para un Analista Forense.
  • Código fuente del procesador de comandos de IRTriage.

Versión 2016.03.30

  • Corregidas las funciones de Volume Shadow Copy
  • Actualización menor de cmd.exe versión 4.1

Las futuras actualizaciones/características se basarán en este informe: On-scene Triage open source forensic tool chests are they effective.

Descargar herramienta