Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
IRTriage — Triage de réponse aux incidents - Collecte de preuves Windows pour analyse forensique | Kitploit
Outils/GitHubGitHub/ajmartel/irtriage
Criminalistique MémoireAnalyse ForensiqueCriminalistique NumériqueRéponse aux Incidents
GitHubajmartel/irtriage

IRTriage

Triage de réponse aux incidents - Collecte de preuves Windows pour analyse forensique

Voir le dépôt
13925il y a 10 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Triage de réponse aux incidents :

Collecte scriptée d'informations système précieuses pour un analyste forensique. IRTriage s'exécutera automatiquement en tant que "Run As ADMINISTRATOR" sur toutes les versions de Windows sauf WinXP.

La source originale était Triage-ir v0.851, un script AutoIt écrit par Michael Ahrendt. Malheureusement, les dernières modifications de Michael ont été publiées le 9 novembre 2012.

J'ai fait savoir à Michael que j'ai forké son projet : Je suis ravi d'annoncer qu'il m'a donné sa bénédiction pour forker son code source, vive l'Open Source !)

Et si l'obtention d'une image de disque complète n'est pas une option lors d'un incident ?

Imaginez que vous enquêtez sur une douzaine ou plus de systèmes potentiellement infectés ou compromis. Pouvez-vous passer 2 à 8 heures à faire une copie forensique des disques durs de ces ordinateurs ? Dans une telle situation, la forensique rapide "Triage" est la solution. Au lieu de tout copier, la collecte de quelques fichiers clés peut résoudre ce problème.

IRTriage collectera :

  • informations système
  • informations réseau
  • ruches de registre
  • informations sur le disque, et
  • dump mémoire.

L'une des capacités puissantes d'IRTriage est la collecte d'informations à partir de "Volume Shadow Copy", ce qui peut déjouer de nombreuses techniques anti-forensiques.

IRTriage lui-même n'est qu'un script AutoIt qui dépend d'autres outils tels que :

  • Win32|64dd (gratuit de Moonsols) ou FDpro *(produit commercial d'HBGary)
  • Sysinternals Suite
  • The Sleuth Kit
  • Regripper
  • NirSoft => MFTDump et WinPrefetchView
  • md5deep et sha1deep
  • CSVFileView
  • 7zip
  • et quelques commandes intégrées de Windows.

En cas d'incident, vous souhaitez apporter des modifications minimales à la « machine de preuve », donc je vous suggère de copier IRTriage sur une clé USB, le seul problème ici est que si vous prévoyez de dumper la mémoire, la clé USB doit être plus grande que la RAM physique installée dans l'ordinateur.

Une fois que vous lancez l'application GUI, vous pouvez sélectionner les informations que vous souhaitez collecter. Chaque catégorie se trouve dans un onglet séparé. Toutes les informations collectées seront déposées dans un nouveau dossier nommé [hostname-date-time].

NOUVELLES : Modifications par rapport à triage-ir v0.851

  • Projet renommé en IRTriage
  • Le versionnage a changé pour v2.[YY.MM.DD] pour une identification plus facile des dernières modifications.
  • Projet mis à jour avec les outils actuellement disponibles.
  • Correction des erreurs de journalisation des « commandes exécutées »
  • Changement de « Incident Log.txt » à « IncidentLog.csv » (délimité par TAB)
  • Dossier des outils de compilation changé en « .\Compile\Tools\ » (Local au script)
  • Correction de la boîte de dialogue d'ouverture du fichier ini pour qu'elle s'ouvre dans le répertoire local du script

Version 2016.02.24 IRTriage est désormais vraiment compatible avec les versions suivantes de Windows :

  • Postes de travail Windows "WIN_10", "WIN_81", "WIN_8", "WIN_7", "WIN_VISTA", "WIN_XP", "WIN_XPe",
  • Serveurs Windows : "WIN_2016", "WIN_2012R2", "WIN_2012", "WIN_2008R2", "WIN_2008", "WIN_2003".

Version 2016.02.26 *A commencé à ajouter de nouvelles fonctions :

root@kitploit:~
*Processes()
	- tcpvcon -anc -accepteula > Process2PortMap.csv
	- tasklist /SVC /FO CSV > Processe2exeMap.csv
	- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv

*SystemInfo()
	- wmic /output:InstallList.csv product get /format:csv
	- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
	
*Prefetch
	**WinPrefetchView /Folder Prefetch /stab Prefetch.csv 
	
*Options()
	- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
	
TriageGUI()
	- CSVFileView.exe IncidentLog.csv ;Ajout d'une case à cocher pour voir IncidentLog après l'acquisition
	- cmd.exe                         ;Ajout d'une case à cocher pour ouvrir la ligne de commande IRTriage après l'acquisition
	

Version 2016.03.08

  • a ajouté une version compilée personnalisée de « cmd.exe » de ReactOS basée sur v0.4.0
  • +il peut maintenant utiliser des commandes équivalentes Linux :
    • clear = cls
    • cp = copy
    • df = free
    • env = set
    • ln = mklink
    • ls = dir
    • mv = move
    • pwd = cd, chdir
    • rm = delete, del, erase
    • sleep = pause
    • uname = ver, version
    • vmstat = memory, mem

Version 2016.03.08

  • A commencé à nettoyer le code, en essayant de le rendre plus modulaire.
  • Ajout de l'option au moment de la compilation pour utiliser le logiciel d'acquisition mémoire d'HBGary FDpro (Commercial) ou Moonsol's (Gratuit).
    • Si vous avez FDpro d'HBGary, placez-le dans le dossier .\Compile\Tools à la place du fichier de taille « Zero byte », il est facile de revenir au logiciel d'acquisition mémoire de Moonsol's en remplaçant FDpro.exe par un fichier de taille « moins de 100 octets » :-)

Version 2016.03.10

  • Poursuite du nettoyage du code, suppression de la fonction inutilisée CommandROSLOG()
  • Ajout du parse $MFT en CSV
  • Ajout de la possibilité de voir IncidentLog.csv après l'acquisition terminée.

Version 2016.03.11

  • Mise à jour de cmd.exe
  • Ajout de la possibilité d'ouvrir cmd.exe d'IRTriage après l'acquisition terminée.

Version 2016.03.14

  • Ajout du parse Prefetch en CSV

Version 2016.03.24

  • Ajout de la mise à jour d'IRTriage dans le menu outils (boutons de mise à jour mélangés)

Version 2016.03.28

  • Correction de la mise à jour d'IRTriage (Oui=Télécharger la mise à jour, Non=Afficher les infos de mise à jour, Annuler=Annuler la mise à jour)

Version 2016.03.29

  • Intégration des nouvelles commandes de Didier Stevens : privilege et info dans la dernière version de « cmd.exe » de ReactOS. Les deux nouvelles commandes sont inestimables pour un analyste forensique.
  • Source du processeur de commandes IRTriage.

Version 2016.03.30

  • Correction des fonctions Volume Shadow Copy
  • Mise à jour mineure de cmd.exe ver 4.1

Les futures mises à jour\fonctionnalités seront basées sur ce rapport : On-scene Triage open source forensic tool chests are they effective.

Télécharger l’outil