Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/withsecurelabs/flair
Análisis ForenseForensia DigitalInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros
GitHubwithsecurelabs/flair

FLAIR

Script ligero por lotes para la adquisición semiautomatizada de artefactos forenses clave de hosts Windows, utilizando únicamente herramientas nativas del sistema operativo para apoyar la respuesta a incidentes y el triaje.

Ver Repositorio
1621hace 5 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

F-Secure Lightweight Acquisition for Incident Response (FLAIR)

Este documento describe el propósito y el funcionamiento básico del script de adquisición FLAIR.

Propósito

Durante la investigación de incidentes en el entorno de los clientes, hay ocasiones en las que no hay un EDR desplegado del que el equipo de IR pueda hacer uso para recopilar artefactos en todo el entorno. FLAIR fue creado para realizar la adquisición semiautomatizada de una serie de artefactos clave de un host objetivo. FLAIR cubre la brecha entre el nivel profundo de datos disponible a partir de una imagen forense completa del host y el enfoque más específico e interactivo que ofrecen las soluciones EDR.

Diseño

FLAIR fue creado basándose en los siguientes principios:

  • En la medida de lo posible, utilizar únicamente herramientas nativas de los sistemas Microsoft Windows. Es decir, solo programas "integrados" en el sistema operativo.
  • Sin programas de terceros. Es decir, solo ejecutables firmados por Microsoft para reducir el impacto de ejecutar la adquisición en sitios de clientes sensibles.
  • Operación mediante archivos por lotes para máxima compatibilidad y mínimas dependencias.
  • Windows XP es la versión mínima de plataforma para permitir que las recopilaciones se realicen en sistemas que están fuera de soporte. (p. ej., entornos IoT/ICS)

Notas

Sí, todavía usamos MD5 y sí, somos conscientes de la posibilidad de colisión, pero a) es computacionalmente menos costoso, por lo que se ejecuta más rápido b) si hay una colisión, eso te dice algo ;-)

El uso de FLAIR en varios idiomas sigue siendo el mismo (francés, alemán, etc.); cabe señalar que la salida de muchos comandos devolverá contenido en texto plano en el idioma de la máquina en la que se ejecuta, como "NETSTAT -ANO":

Francés

root@kitploit:~
Connexions actives

  Proto  Adresse locale         Adresse distante       État
  TCP    0.0.0.0:25             0.0.0.0:0              LISTENING       5788

Alemán

root@kitploit:~
Aktive Verbindungen

  Proto  Lokale Adresse         Remoteadresse          Status           PID
  TCP    0.0.0.0:25             0.0.0.0:0              ABH™REN         4552

Si bien los nombres y los campos de estado reflejan el idioma del objetivo, la posición relativa sigue siendo la misma. Aun así, al procesar objetivos que no están en inglés, es algo a tener en cuenta.

Funcionamiento

Ejecute 'FLAIR.cmd' desde un dispositivo de almacenamiento externo (p. ej., una unidad USB) o desde una unidad de red asignada.

El procesamiento puede tardar más de 30 minutos en muchos casos, ya que se examinan MUCHOS archivos.

Análisis

La salida de los comandos utilizados se devuelve como texto plano, en su mayoría, por lo que el uso de reglas Yara proporciona una solución sencilla para comprobar IoCs comunes.

Cuando se opera sobre varios hosts, el uso de Elastic search, Logstash y Kibana (ELK Stack) puede hacer que el procesamiento de múltiples hosts sea más eficiente una vez que se haya completado el trabajo de crear reglas de importación para cada tipo de dato.

Descargar herramienta