
Herramienta de adquisición forense en vivo para Windows que recolecta artefactos del sistema (registro, memoria, disco, archivos) en CSV/JSON para detección temprana de compromisos y respuesta a incidentes.
Cambiamos nuestro enfoque hacia la adquisición de forense en vivo, por lo que FastIR Collector ya no recibe mantenimiento. Recomendamos usar nuestro nuevo FastIR Artifacts collector en su lugar
Esta herramienta recopila diferentes artefactos en Windows en vivo y guarda los resultados en archivos csv o json. Con el análisis de estos artefactos, se puede detectar un compromiso temprano.
Los binarios se pueden encontrar en la página de lanzamientos de este proyecto.
Alternativamente, se dispone de una salida de pip freeze en reqs.pip.
Para compilar FastIR, necesitarás pyinstaller.
Simplemente usa pyinstaller pyinstaller.spec en el directorio raíz del proyecto.
El binario estará por defecto en /dist.
Importante: para sistemas x64, verifica que tu instalación local de Python también sea x64.
./fastIR_x64.exe -h para ayuda./fastIR_x64.exe --packages fast extrae todos los artefactos excepto los paquetes dump y FileCatcher./fastIR_x64.exe --packages dump --dump mft para extraer MFT./fastIR_x64.exe --packages all --output_dir tu_directorio_salida para establecer el directorio de salida (por defecto ./output/)./fastIR_x64.exe --profile tu_perfil para establecer tu propio perfil de extracción. La documentación para crear tu propio perfil se encuentra en la wikiLista de paquetes y artefactos:
fs
health
registry
memory
dump
FileCatcher
La documentación completa se puede descargar aquí.
Se puede consultar un artículo sobre FastIR Collector y amenazas avanzadas aquí con su documento técnico.