
Un script de PowerShell fácil de usar para recolectar análisis forense de memoria y disco para investigaciones de DFIR.
Los perfiles de recolección incluyen:
CyberPipe permite guardar la salida directamente en un recurso compartido de red usando el parámetro -Net. Simplemente especifique la ruta UNC (ej., \\server\share) y el script mapeará automáticamente la unidad de red y realizará la recolección. Esto es ideal para flujos de trabajo DFIR automatizados activados por alertas de EDR o SOC.
.\CyberPipe.ps1 -Net "\\server\share"
$process.ExitCode no se poblaba de manera confiable después de WaitForExit()Ejecutar triaje completo (perfil de recolección predeterminado) en unidad USB local: (RAM, Archivo de página, Volátil, Archivos del Sistema)
.\CyberPipe.ps1
Ejecutar captura de RAM y archivos del sistema operativo (triaje ligero):
.\CyberPipe.ps1 -CollectionProfile RAMSystem
Ejecutar captura solo de memoria:
.\CyberPipe.ps1 -CollectionProfile RAMOnly
Ejecutar captura de RAM y archivo de página:
.\CyberPipe.ps1 -CollectionProfile RAMPage
Ejecutar captura de RAM y archivos del sistema operativo (triaje ligero):
.\CyberPipe.ps1 -CollectionProfile RAMSystem
Ejecutar captura solo volátil:
.\CyberPipe.ps1 -CollectionProfile Volatile
Ejecutar triaje rápido (recolección rápida):
.\CyberPipe.ps1 -CollectionProfile QuickTriage
Ejecutar triaje completo con compresión:
Recolecciones USB: El directorio Tools debe estar junto al script:
E:\Triage\CyberPipe\CyberPipe.ps1
E:\Triage\CyberPipe\Tools\
Recolecciones en red: El directorio Tools debe colocarse en la raíz del recurso compartido de red:
\\Server\share\Tools\
Si anteriormente usó CyberPipe con KAPE (antes de v5), el flujo de trabajo antiguo sigue disponible en CyberPipe.v4.01.ps1.
Nota: CyberPipe se conocía anteriormente como CSIRT-Collect. El proyecto fue renombrado a partir de la versión 4.0.
Para más información visite Baker Street Forensics
.\CyberPipe.ps1 -Compress
Ejecutar recolección en recurso compartido de red:
.\CyberPipe.ps1 -Net "\\server\share"
Ejecutar recolección en red con perfil específico:
.\CyberPipe.ps1 -Net "\\server\share" -CollectionProfile QuickTriage
Ejecutar recolección en red con compresión:
.\CyberPipe.ps1 -Net "\\server\share" -Compress
Puede modificar o crear perfiles personalizados especificando argumentos CLI compatibles con MAGNET Response.