Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
OmniTriage — Motor de triaje DFIR (forense digital y respuesta a incidentes) en vivo para Windows, sin dependencias y en menos de un segundo, para respondedores USB. | Kitploit
Herramientas/GitHubGitHub/prox0959/omnitriage
Herramientas DefensivasGestión de Indicadores de Compromiso (IOC)Mecanismos de PersistenciaForensia de RedScripting y AutomatizaciónAnálisis ForenseRecopilación de InformaciónForensia DigitalInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros
17hace 14h 53mAún no revisado
GitHubprox0959/omnitriage

OmniTriage

Motor de triaje DFIR (forense digital y respuesta a incidentes) en vivo para Windows, sin dependencias y en menos de un segundo, para respondedores USB.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

OmniTriage ⚡

Python 3.8+ Platform Windows License MIT Zero External Dependencies DFIR Standard

Motor de triaje DFIR (informática forense y respuesta a incidentes) para Windows en vivo, sin dependencias y en menos de un segundo, diseñado para respondedores USB rápidos.


📌 El problema en la informática forense moderna

Durante la respuesta a incidentes en vivo, el tiempo y el sigilo lo son todo. Los scripts de triaje tradicionales adolecen de vulnerabilidades críticas:

  1. Sobrecarga de herramientas y detección por EDR: Herramientas como DFIRtriage incluyen más de 50 utilidades externas (Sysinternals, NirSoft, scripts batch externos) que activan de inmediato a los agentes modernos de Detección y Respuesta en Endpoints (EDR) o a las alertas de Windows Defender.
  • Bloqueos de bases de datos: Los navegadores Chromium en vivo (Chrome, Edge, Brave) bloquean sus bases de datos SQLite History mediante identificadores de uso compartido de archivos de Windows (dwShareMode), lo que provoca que los recolectores estándar fallen o se bloqueen a menos que el navegador se termine por la fuerza (destruyendo evidencia volátil en memoria).
  • Carga de infraestructura: Los agentes basados en servidor como Velociraptor requieren certificados, infraestructura de red compleja e instalación de demonios en segundo plano, algo imposible durante un triaje de campo improvisado.
  • OmniTriage lo resuelve de forma limpia: construido desde cero en 100% biblioteca estándar de Python pura (winreg, sqlite3, ctypes, subprocess, hashlib, struct). Sin pip install, sin binarios externos, cero ruido en disco, ejecutándose en menos de 1 segundo y generando un informe HTML interactivo e independiente en modo oscuro junto con JSON estructurado.


    🚀 Características clave

    • ⚡ Ejecución en vivo en menos de un segundo: Completa un triaje forense exhaustivo de disco completo en ~0,25 a 1,5 segundos.
    • 🛡️ Cero dependencias de terceros: Se ejecuta de inmediato en cualquier máquina Windows con Python instalado. No escribe utilidades temporales ni deja ejecutables en disco.
    • 🔓 Omisión de bloqueo de SQLite (consulta de búfer en sombra): Extrae el historial de navegación en vivo y los registros de descargas de Chrome, Edge y Brave incluso mientras el sospechoso o el usuario tiene el navegador abierto activamente.
    • 🧠 Evidencia de ejecución de programas:
      • Historial de comandos de PowerShell PSReadLine (ConsoleHost_history.txt) con marcado heurístico de palabras clave (IEX, DownloadString, mimikatz, bypass, vssadmin).
      • RunMRU del Explorador de Windows (historial del diálogo Win+R).
      • Registros de ejecución de GUI y marcas de tiempo decodificados con ROT13 de UserAssist.
      • Registros forenses del Moderador de Actividad en Segundo Plano (BAM).
    • 💾 Caza de staging y droppers:
      • Escanea %TEMP%, %APPDATA% y %LOCALAPPDATA% en busca de binarios sospechosos (.exe, .dll, .bat, .ps1, .vbs, .js, .scr).
      • Calcula hashes criptográficos SHA-256 de ejecutables preparados para búsquedas instantáneas de hashes.
      • Seguimiento de actividad de accesos directos .lnk recientes de Windows.
    • 📡 Huella de red y USB:
      • Extrae perfiles Wi-Fi y SSID conocidos (con doble registro y respaldo de Netsh).
      • Conexiones históricas de unidades USB (Vendor, Product ID, número de serie vía USBSTOR).
      • Puertos TCP en escucha en vivo y conexiones remotas activas con asociación de PID.
    • 🔒 Auditoría de persistencia (MITRE T1547.001):
      • Audita las claves de inicio automático Run y RunOnce de HKCU y HKLM.
      • Inspecciona los directorios Startup de usuario y sistema.
    • 🌐 Caché DNS y caza de IoC de C2:
      • Extrae entradas DNS resueltas en vivo (ipconfig /displaydns) para detectar infraestructura activa de Comando y Control (p. ej. ngrok, duckdns, pastebin, discord webhooks).
    • 📡 Ejecución remota de código y movimiento lateral (MITRE T1021 / T1059):
      • Audita el estado del listener RDP (puerto, fDenyTSConnections) y las sesiones de inicio de sesión de Terminal Services (Event ID 21/24/25).
      • Análisis del registro ScriptBlock de PowerShell (Evento 4104) en busca de cargas ofensivas (IEX, DownloadString, mimikatz, encodedcommand).
    • 🏛️ Minería de ShimCache (AppCompatCache):
      • Analiza la caché binaria de compatibilidad de aplicaciones (estructura 10ts) directamente desde el Registro de Windows. ¡Descubre rutas históricas de ejecutables de malware eliminados!
    • 📅 Persistencia de tareas programadas (MITRE T1053.005):
      • Audita las tareas programadas de Windows (schtasks) para detectar desencadenantes automatizados sospechosos que se ejecutan desde %TEMP%, %APPDATA% o Users\Public.
    • 🚨 Registros de eventos de Windows y antiforense (Evento 7045 / 1102 / 104):
      • Descubre servicios de Windows y controladores de kernel instalados recientemente.
      • Detecta purgas de registros de auditoría de seguridad y manipulación antiforense.
    • 📊 Informes interactivos independientes:
      • Informe HTML interactivo con tema oscuro (Triage_<HOST>_<TIMESTAMP>.html) sin dependencias de CDN (totalmente funcional sin conexión).
      • JSON estructurado normalizado (Triage_<HOST>_<TIMESTAMP>.json) listo para ingesta en SIEM (Splunk, Elastic, Sentinel).

    🗺️ Mapeo MITRE ATT&CK

    MITRE ATT&CK IDTácticaTécnicaRecolector de OmniTriage
    T1059.001EjecuciónHistorial de comandos de PowerShell y ScriptBlocksexecution.py, remote_exec.py
    T1021Movimiento lateralServicios remotos (RDP, WinRM)collectors/remote_exec.py
    T1071.004Comando y ControlResoluciones de dominio DNScollectors/dns_cache.py
    T1204EjecuciónEjecución por el usuario (RunMRU / UserAssist / ShimCache)execution.py, shimcache.py
    T1053.005PersistenciaPersistencia de tareas programadascollectors/tasks.py
    T1070AntiforenseEliminación de indicadores en el host (borrado de registros)collectors/event_logs.py
    T1543.003PersistenciaCreación de servicios de Windows (Evento 7045)collectors/event_logs.py
    T1036Evasión de defensasEnmascaramiento en %TEMP% / %APPDATA%collectors/filesystem.py
    T1547.001PersistenciaClaves Run del Registro / Carpeta de iniciocollectors/persistence.py
    T1082DescubrimientoInformación del sistema e InstallDatecollectors/sysinfo.py
    T1049DescubrimientoConexiones de red del sistema y Wi-Ficollectors/network.py
    T1005RecolecciónDatos del navegador y registros de descargascollectors/browser.py
    T1005RecolecciónDatos del navegador y registros de descargas

    📂 Arquitectura del proyecto

    root@kitploit:~
    OmniTriage/
    ├── collectors/
    │   ├── __init__.py
    │   ├── sysinfo.py         # OS build, InstallDate/Format date, Uptime (GetTickCount64), RAM
    │   ├── execution.py       # PowerShell history, RunMRU, UserAssist (ROT13), BAM
    │   ├── browser.py         # Chrome, Edge, Brave SQLite lock bypass & download records
    │   ├── network.py         # Wi-Fi SSIDs, USBSTOR device history, active TCP sockets
    │   ├── filesystem.py      # Executables/scripts in %TEMP%, SHA-256 hashing, Recent .lnk
    │   └── persistence.py     # Registry Run/RunOnce keys & Startup folder audit
    ├── reporters/
    │   ├── __init__.py
    │   ├── json_reporter.py   # Normalized JSON serialization
    │   └── html_reporter.py   # Standalone dark-mode HTML dashboard
    ├── omnitriage.py          # Main CLI orchestrator & banner
    ├── run_usb_triage.bat     # One-click USB rapid response launcher
    ├── LICENSE                # MIT License
    └── README.md
    

    ⚡ Inicio rápido

    1. Ejecución directa

    root@kitploit:~
    git clone https://github.com/prox0959/OmniTriage.git
    cd OmniTriage
    python omnitriage.py
    

    2. Despliegue en USB para respuesta a incidentes

    Copia la carpeta OmniTriage en una unidad USB de respuesta a incidentes. Cuando se conecte a una máquina objetivo, ejecuta:

    root@kitploit:~
    run_usb_triage.bat
    

    O directamente desde la línea de comandos:

    root@kitploit:~
    python omnitriage.py --out D:\Evidence\Case_101
    

    3. Argumentos de línea de comandos

    root@kitploit:~
    options:
      -h, --help            show this help message and exit
      --out OUT, -o OUT     Output directory for reports (default: triage_output)
      --quick, -q           Quick mode (skips deep file hashing)
      --json-only           Only produce JSON report
      --html-only           Only produce interactive HTML dashboard
      --no-browser          Skip browser history acquisition
      --no-fs               Skip staging directory filesystem scans
      --lang {en,tr}        Console output language (default: en)
    

    🔬 Ejemplo de salida en vivo

    root@kitploit:~
       ____                  _ _____     _                 
      / __ \____ ___  ____  (_)__   \_ __(_) __ _  __ _  ___ 
     / / / / __ `__ \/ __ \/ /  / /\/ '__/ / _` |/ _` |/ _ \
    / /_/ / / / / / / / / / /  / /  | | / / (_| | (_| |  __/
    \____/_/ /_/ /_/_/ /_/_/   \/   |_|/_/ \__,_|\__, |\___|
                                                 |___/      
     [::] OmniTriage v1.0.0 | Pure Python DFIR Live Triage Engine
     [::] Author: Çınar (prox0959) | Zero External Dependencies
    
    [*] Starting live forensic acquisition on target system...
    [*] Destination: C:\Forensics\Case_01
    [*] Acquiring OS telemetry, InstallDate, and Uptime...
    [+] Host: DESKTOP-IR01 | User: analyst
    [+] OS: Windows 10 Home (Build: 26200.9457)
    [+] Windows Format/Install Date: 2026-07-03 16:31:44
    [+] System Uptime: 0d 6h 52m (Boot: 2026-09-24 17:29:51)
    [*] Collecting program execution evidence (PowerShell, RunMRU, UserAssist)...
    [+] PowerShell history: 89 commands (0 flagged)
    [+] RunMRU (Win+R history): 2 items
    [+] UserAssist GUI applications: 100 items decoded
    [*] Bypassing SQLite locks & harvesting browser history...
    [+] Browser activity: 300 URLs, 19 downloads acquired
    [*] Harvesting Wi-Fi profiles, USB connection history, and active sockets...
    [+] Wi-Fi & Network Profiles: 2 profiles discovered
    [+] Historical USB storage devices: 3 drives logged
    [+] Active TCP sockets: 139 connections
    [*] Scanning staging directories (%TEMP%, %APPDATA%) for suspicious executables...
    [+] Executables in %TEMP%: 40 found
    [+] Recent shortcut items: 40 items
    [*] Auditing autostart persistence mechanisms (Run/RunOnce, Startup)...
    [+] Registry Run/RunOnce keys: 20 entries
    [+] Startup folder items: 4 files
    [*] Compiling forensic reports...
    [+] JSON Report written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.json (193.21 KB)
    [+] HTML Dashboard written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.html (88.56 KB)
    
    =================================================================
    [+] Forensic acquisition completed in 0.24 seconds.
    =================================================================
    

    ⚖️ Aviso legal y ético

    Este software se desarrolla estrictamente para informática forense autorizada, respuesta a incidentes, auditoría de sistemas e investigación educativa. Obtén siempre la autorización y el consentimiento adecuados antes de adquirir artefactos en cualquier sistema informático.

    📄 Licencia

    Este proyecto está licenciado bajo la Licencia MIT - autoría de Çınar (@prox0959).

    Descargar herramienta
    collectors/browser.py