
Un script PowerShell facile à utiliser pour collecter des analyses forensiques de la mémoire et du disque pour les enquêtes DFIR.
Les profils de collecte incluent :
CyberPipe permet d'enregistrer la sortie directement sur un partage réseau en utilisant le paramètre -Net. Il suffit de spécifier le chemin UNC (par exemple, \\server\share) et le script montera automatiquement le lecteur réseau et effectuera la collecte. C'est idéal pour les workflows DFIR automatisés déclenchés par des alertes EDR ou SOC.
.\CyberPipe.ps1 -Net "\\server\share"
$process.ExitCode n'est pas renseigné de manière fiable après WaitForExit()Exécuter un triage complet (profil de collecte par défaut) sur un lecteur USB local : (RAM, fichier d'échange, données volatiles, fichiers système)
.\CyberPipe.ps1
Exécuter une capture RAM et fichiers du système d'exploitation (triage léger) :
.\CyberPipe.ps1 -CollectionProfile RAMSystem
Exécuter une capture mémoire uniquement :
.\CyberPipe.ps1 -CollectionProfile RAMOnly
Exécuter une capture RAM et fichier d'échange :
.\CyberPipe.ps1 -CollectionProfile RAMPage
Exécuter une capture RAM et fichiers du système d'exploitation (triage léger) :
.\CyberPipe.ps1 -CollectionProfile RAMSystem
Exécuter une capture données volatiles uniquement :
.\CyberPipe.ps1 -CollectionProfile Volatile
Exécuter un triage rapide (collecte rapide) :
.\CyberPipe.ps1 -CollectionProfile QuickTriage
Collectes USB : Le répertoire Tools doit être situé à côté du script :
E:\Triage\CyberPipe\CyberPipe.ps1
E:\Triage\CyberPipe\Tools\
Collectes réseau : Le répertoire Tools doit être placé à la racine du partage réseau :
\\Server\share\Tools\
Si vous avez utilisé CyberPipe avec KAPE (avant v5), l'ancien flux de travail reste disponible dans CyberPipe.v4.01.ps1.
Note : CyberPipe était auparavant connu sous le nom de CSIRT-Collect. Le projet a été renommé à partir de la version 4.0.
Pour plus d'informations, visitez Baker Street Forensics
.\CyberPipe.ps1 -Compress
Exécuter une collecte vers un partage réseau :
.\CyberPipe.ps1 -Net "\\server\share"
Exécuter une collecte réseau avec un profil spécifique :
.\CyberPipe.ps1 -Net "\\server\share" -CollectionProfile QuickTriage
Exécuter une collecte réseau avec compression :
.\CyberPipe.ps1 -Net "\\server\share" -Compress
Vous pouvez modifier ou créer des profils personnalisés en spécifiant des arguments CLI pris en charge par MAGNET Response.