Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
dfir-toolkit — Herramientas CLI para la investigación forense de artefactos de Windows | Kitploit
Herramientas/GitHubGitHub/dfir-dd/dfir-toolkit
Forensia de DiscoAnálisis ForenseForensia DigitalRespuesta a IncidentesAnálisis de RegistrosArchived
GitHubdfir-dd/dfir-toolkit

dfir-toolkit

Herramientas CLI para la investigación forense de artefactos de Windows

Ver Repositorio
35529hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

[!CAUTION]

DFIR Toolkit abandona github

¿Por qué?

Creemos que todos los hombres (y las mujeres, y todos los humanos intermedios y superiores) son creados iguales. Con esta mentalidad, no tiene sentido juzgar a las personas por su lugar de nacimiento, su idioma, color, religión o cualquier otra cosa.

Creemos que lo que eres se compone de lo que haces. Si eres solidario con los demás, eso es lo que eres. Si haces daño a otras personas, eso es lo que eres.

Nos preocupa lo que está sucediendo actualmente en Estados Unidos. No nos gusta cuando un gobierno se cree por encima de la ley. No nos gusta cuando un gobierno no sirve al pueblo, sino que ve a las personas como una amenaza. Pero eso es política.

Github es parte de Microsoft, y Microsoft está apoyando a este gobierno. Por ejemplo, Microsoft bloqueó las cuentas de correo de los miembros de la CPI por razones políticas. No queremos que nuestras cuentas sean bloqueadas o eliminadas arbitrariamente. Por lo tanto, no apoyaremos a Microsoft de ninguna manera. Es por eso que trasladaremos todos nuestros repositorios fuera de github.

Lo pasamos bien. Saludos.

¿Dónde?

El nuevo lugar de referencia para DFIR Toolkit es https://codeberg.org/dfir-dd/dfir-toolkit.

DFIR Toolkit

Crates.io Crates.io (latest) GitHub Workflow Status (with event) Codecov

Tabla de contenidos

  • Instalación
  • Descripción general de las herramientas de línea de tiempo
  • Herramientas
    • cleanhive
    • pf2bodyfile
    • evtx2bodyfile
    • evtxanalyze
    • evtxscan
    • evtxcat

Descripción general de las herramientas de línea de tiempo

Instalación

root@kitploit:~
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit

Para generar scripts de autocompletado para tu shell, invoca la herramienta con la opción --autocomplete, por ejemplo:

root@kitploit:~
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2

instalaría un script de autocompletado en /etc/bash_completion.d/mactime2.

Uso

Configuración del formato global de fecha y hora

Por defecto, el kit de herramientas DFIR utiliza un formato de datos compatible con RFC3339. Si quieres, puedes cambiar el formato de datos utilizado estableciendo la variable de entorno DFIR_DATE. Veamos un ejemplo:

root@kitploit:~
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
root@kitploit:~
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"

El valor de DFIR_DATE puede ser cualquier cadena de formato que también se pueda usar en DateTime::strftime (https://docs.rs/chrono/latest/chrono/format/strftime/index.html)

Descargar herramienta
  • evtxls
  • es4forensics
  • hivescan
  • ipgrep
  • lnk2bodyfile
  • mactime2
  • mft2bodyfile
  • ntdsextract2
  • pol_export
  • procbins
  • regdump
  • regview
  • ts2date
  • usnjrnl_dump
  • zip2bodyfile