
Triage de réponse aux incidents - Collecte de preuves Windows pour analyse forensique
Collecte scriptée d'informations système précieuses pour un analyste forensique. IRTriage s'exécutera automatiquement en tant que "Run As ADMINISTRATOR" sur toutes les versions de Windows sauf WinXP.
La source originale était Triage-ir v0.851, un script AutoIt écrit par Michael Ahrendt. Malheureusement, les dernières modifications de Michael ont été publiées le 9 novembre 2012.
J'ai fait savoir à Michael que j'ai forké son projet : Je suis ravi d'annoncer qu'il m'a donné sa bénédiction pour forker son code source, vive l'Open Source !)
Imaginez que vous enquêtez sur une douzaine ou plus de systèmes potentiellement infectés ou compromis. Pouvez-vous passer 2 à 8 heures à faire une copie forensique des disques durs de ces ordinateurs ? Dans une telle situation, la forensique rapide "Triage" est la solution. Au lieu de tout copier, la collecte de quelques fichiers clés peut résoudre ce problème.
IRTriage collectera :
L'une des capacités puissantes d'IRTriage est la collecte d'informations à partir de "Volume Shadow Copy", ce qui peut déjouer de nombreuses techniques anti-forensiques.
IRTriage lui-même n'est qu'un script AutoIt qui dépend d'autres outils tels que :
En cas d'incident, vous souhaitez apporter des modifications minimales à la « machine de preuve », donc je vous suggère de copier IRTriage sur une clé USB, le seul problème ici est que si vous prévoyez de dumper la mémoire, la clé USB doit être plus grande que la RAM physique installée dans l'ordinateur.
Une fois que vous lancez l'application GUI, vous pouvez sélectionner les informations que vous souhaitez collecter. Chaque catégorie se trouve dans un onglet séparé. Toutes les informations collectées seront déposées dans un nouveau dossier nommé [hostname-date-time].
NOUVELLES : Modifications par rapport à triage-ir v0.851
Version 2016.02.24 IRTriage est désormais vraiment compatible avec les versions suivantes de Windows :
Version 2016.02.26 *A commencé à ajouter de nouvelles fonctions :
*Processes()
- tcpvcon -anc -accepteula > Process2PortMap.csv
- tasklist /SVC /FO CSV > Processe2exeMap.csv
- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv
*SystemInfo()
- wmic /output:InstallList.csv product get /format:csv
- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
*Prefetch
**WinPrefetchView /Folder Prefetch /stab Prefetch.csv
*Options()
- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
TriageGUI()
- CSVFileView.exe IncidentLog.csv ;Ajout d'une case à cocher pour voir IncidentLog après l'acquisition
- cmd.exe ;Ajout d'une case à cocher pour ouvrir la ligne de commande IRTriage après l'acquisition
Version 2016.03.08
Version 2016.03.08
Version 2016.03.10
Version 2016.03.11
Version 2016.03.14
Version 2016.03.24
Version 2016.03.28
Version 2016.03.29
Version 2016.03.30
Les futures mises à jour\fonctionnalités seront basées sur ce rapport : On-scene Triage open source forensic tool chests are they effective.