Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
dfir-toolkit — Outils CLI pour l'investigation forensique des artefacts Windows | Kitploit
Outils/GitHubGitHub/dfir-dd/dfir-toolkit
Criminalistique DisqueAnalyse ForensiqueCriminalistique NumériqueRéponse aux IncidentsAnalyse de JournauxArchived
GitHubdfir-dd/dfir-toolkit

dfir-toolkit

Outils CLI pour l'investigation forensique des artefacts Windows

Voir le dépôt
35529il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

[!CAUTION]

DFIR Toolkit quitte GitHub

Pourquoi ?

Nous croyons que tous les hommes (et les femmes, et tous les humains entre et au-delà) sont créés égaux. Dans cet état d'esprit, il n'est pas logique de juger les gens en fonction de leur lieu de naissance, de leur langue, de leur couleur, de leur religion ou de quoi que ce soit d'autre.

Nous croyons que ce que vous êtes est constitué de ce que vous faites. Si vous êtes bienveillant envers les autres, c'est ce que vous êtes. Si vous faites du mal aux autres, c'est ce que vous êtes.

Nous sommes préoccupés par ce qui se passe actuellement aux États-Unis. Nous n'aimons pas quand un gouvernement se considère au-dessus de la loi. Nous n'aimons pas quand un gouvernement ne sert pas le peuple, mais considère les gens comme une menace. Mais c'est la politique.

GitHub fait partie de Microsoft, et Microsoft soutient ce gouvernement. Par exemple, Microsoft a bloqué les comptes de messagerie des membres de la CPI pour des raisons politiques. Nous ne voulons pas que nos comptes soient bloqués ou supprimés arbitrairement. Par conséquent, nous n'allons pas soutenir Microsoft d'aucune manière. C'est pourquoi nous allons déplacer tous nos dépôts hors de GitHub.

Nous avons passé un bon moment. Salutations.

Où ?

Le nouveau lieu de résidence du DFIR Toolkit est https://codeberg.org/dfir-dd/dfir-toolkit.

DFIR Toolkit

Crates.io Crates.io (latest) GitHub Workflow Status (with event) Codecov

Table des matières

  • Installation
  • Aperçu des outils de chronologie
  • Outils
    • cleanhive
    • pf2bodyfile
    • evtx2bodyfile
    • evtxanalyze
    • evtxscan
    • evtxcat

Aperçu des outils de chronologie

Installation

root@kitploit:~
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit

Pour générer des scripts d'autocomplétion pour votre shell, invoquez l'outil avec l'option --autocomplete, par exemple :

root@kitploit:~
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2

installerait un script d'autocomplétion dans /etc/bash_completion.d/mactime2.

Utilisation

Configuration du format d'horodatage global

Par défaut, le DFIR toolkit utilise un format de données conforme à la RFC3339. Si vous le souhaitez, vous pouvez modifier le format de données utilisé en définissant la variable d'environnement DFIR_DATE. Prenons un exemple :

root@kitploit:~
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
root@kitploit:~
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"

La valeur de DFIR_DATE peut être n'importe quelle chaîne de format pouvant également être utilisée dans DateTime::strftime (https://docs.rs/chrono/latest/chrono/format/strftime/index.html)

Télécharger l’outil
  • evtxls
  • es4forensics
  • hivescan
  • ipgrep
  • lnk2bodyfile
  • mactime2
  • mft2bodyfile
  • ntdsextract2
  • pol_export
  • procbins
  • regdump
  • regview
  • ts2date
  • usnjrnl_dump
  • zip2bodyfile