Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Kage-DFIR-toolkit — Console de triage DFIR pour hôtes Windows qui enchaîne la collecte d'artefacts, les chronologies corrélées Sigma, les analyses YARA, l'inspection des sockets et des comptes, l'enrichissement des indicateurs et un score de risque calibré. | Kitploit
Outils/GitHubGitHub/karim852/kage-dfir-toolkit
Outils DéfensifsGestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésScripting et AutomatisationAnalyse ForensiqueCollecte d'InformationsAnalyse de MalwareCriminalistique NumériqueRenseignement sur les Menaces
Réponse aux Incidents
Analyse de Journaux
GitHubkarim852/kage-dfir-toolkit

Kage-DFIR-toolkit

Console de triage DFIR pour hôtes Windows qui enchaîne la collecte d'artefacts, les chronologies corrélées Sigma, les analyses YARA, l'inspection des sockets et des comptes, l'enrichissement des indicateurs et un score de risque calibré.

Voir le dépôtSite web
8110il y a 3 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

KAGE — DFIR Toolkit


Pointez Kage vers un hôte Windows suspect et il exécute tout le triage en une seule chaîne : CyLR collecte les artefacts, Hayabusa corrèle les journaux d'événements avec Sigma, THOR Lite recherche les correspondances YARA, VirusTotal et AbuseIPDB qualifient les indicateurs, et le fournisseur d'IA de votre choix rédige le rapport. Chaque étape diffuse en direct, scelle ce qu'elle a produit, et peut être rejouée seule.```bash pip install -r requirements.txt python -m dfirconsole # → http://127.0.0.1:8787

root@kitploit:~
<p align="center">
  <img src="https://assets.kitploit.com/production/public/readmes/55114/7d59d87cd6f41f9d8dc66e4da743e6c6728a7156a06f9de9bdc18cdfd1fbb5cd/de22d9f23b6327fc806bbd1febb370cdca42f33eff3718eca9a0864eeb7d87e2-display-v1.webp" alt="Kage overview" width="100%">
  <br><sub>Vue d'ensemble : onze étapes scellées à gauche, le journal d'exécution
  en flux, et le score décomposé en ses quatre composantes.</sub>
</p>

---

## 📑 Table des matières

- [Installation](#-installation)
- [Lancer votre premier scan](#-running-your-first-scan)
- [Ajouter THOR Lite manuellement](#-adding-thor-lite-manually)
- [La chaîne](#-the-chain)
- [Score de risque](#-risk-score)
- [Alertes](#-alerts)
- [Contexte système](#-system-context)
- [Journalisation et audit](#-logging--audit)
- [YARA](#-yara)
- [Sceaux](#-seals)
- [Vues](#-views)
- [Configuration](#-configuration)
- [Référence CLI](#-cli-reference)
- [Dépannage](#-troubleshooting)
- [Version Linux](#-linux-version--in-progress)
- [Crédits](#-credits)

---

## 📦 Installation

### Prérequis

| | |
|---|---|
| OS | Windows 10 / 11 ou Windows Server |
| Python | 3.10+ depuis [python.org](https://www.python.org/downloads/), **installé pour tous les utilisateurs** |
| Droits | **Administrateur**  |
| Disque | quelques Go libres pour la collecte |


### Installer```powershell
# 1. Extract Kage anywhere — Desktop, C:\Kage, a USB stick, it does not matter
cd C:\Kage

# 2. Install the dependencies
pip install -r requirements.txt

# 3. Check the environment before touching a host
python preflight.py

preflight.py indique ce qui est prêt et ce qui manque.``` Workspace : C:\Kage System : Windows 11 Python : 3.12.3

Dependencies [ok] module fastapi [ok] module uvicorn [ok] module httpx

Rights and disk space [ok] console running as administrator [ok] free space: 84.2 GB

Tooling [!] CyLR in C:\Kage\tools\cylr → the "Locate the tooling" step downloads it [!] THOR Lite → optional step — it will simply be skipped

root@kitploit:~
### Lancer — en tant qu'administrateur```powershell
python -m dfirconsole

Ou faites un clic droit sur launch.bat → Exécuter en tant qu'administrateur, ce qui gère le virtualenv, l'installation et ouvre le navigateur pour vous.``` Kage DFIR Toolkit 1.5.0 code C:\Kage\dfirconsole workspace C:\Kage open http://127.0.0.1:8787

root@kitploit:~
> **L'espace de travail est l'endroit depuis lequel vous avez lancé.** Rien à configurer. Les outils,
> les preuves et les sorties atterrissent tous à côté de la console.

### Essayez-le d'abord sans risque```powershell
python -m dfirconsole --demo

Le mode démonstration construit une intrusion synthétique — pièce jointe malveillante, PowerShell encodé, Defender désactivé, vol d'identifiants, persistance, C2, copies shadow supprimées — et exécute toute la chaîne dessus. Rien sur votre machine n'est touché. La meilleure façon d'apprendre l'interface avant un incident réel.


🚀 Lancer votre première analyse

Étape 1 — Ouvrir la console

Lancez en tant qu'administrateur, ouvrez http://127.0.0.1:8787, et vérifiez que la barre d'état affiche live run · Windows et non demonstration mode.

Étape 2 — Nommer le cas

Cliquez sur Settings :

ChampExemplePourquoi c'est important
Référence du casINC-2026-0042nomme le rapport, le journal et l'archive
AnalysteN. Delaunayapparaît dans l'en-tête du rapport

Laissez Workspace folder vide, il suit le dossier de lancement tout seul. Cliquez sur Save.

Étape 3 — Se préparer avant de valider

La colonne de gauche est la chaîne de possession. Chaque étape a une case à cocher ; toutes sont cochées par défaut sauf l'analyse YARA.

Pour une première exécution, décochez tout sauf :``` ☑ Prepare the workspace ☑ Exclude the folder from Defender ☑ Locate the tooling ☑ Update the Sigma rules

root@kitploit:~
Cliquez sur **Run 4 steps**. Environ une minute. Cela télécharge CyLR et Hayabusa et
confirme que votre élévation fonctionne réellement *avant* que quoi que ce soit de long ne commence.

### Étape 4 — Collecter et analyser

Une fois ces quatre étapes scellées, cochez le reste :```
☑ Collect the artefacts        CyLR — a few minutes, several GB
☑ Capture the system context   accounts, sockets, disk root, log coverage
☑ Build the timeline           Hayabusa correlates against Sigma
☑ Analyse the timeline         score, alert families, indicators

Cliquez sur Run et observez le flux du journal d'exécution. Chaque étape terminée reçoit un sceau — un SHA-256 que vous pourrez vérifier plus tard.

Étape 5 — Lire les résultats

OùCe que vous obtenez
Overviewscore de risque avec ses quatre composantes, alertes par famille
Alertschaque alerte, filtrable par sévérité et par famille
Systemcomptes, sockets liés aux processus, dossiers inhabituels, couverture des journaux
Indicatorshachages, IP et domaines extraits de la chronologie

Cliquez sur n'importe quelle ligne de tableau pour ouvrir le volet de lecture : chaque champ, la ligne de commande complète, toutes les données brutes. ← → pour naviguer entre les éléments, Esc pour fermer.

Étape 6 — Enrichir et conclure (facultatif)

Avec les clés API configurées :``` ☑ Enrich the indicators VirusTotal + AbuseIPDB reputation ☑ Write the summary the AI drafts the report

root@kitploit:~
Sans clés, les deux sont marqués *ignorés* et un **rapport local** est produit
à la place — même structure, aucun appel réseau.

### Étape 7 — Export

En haut à droite du tableau de bord :

- **Rapport** — HTML imprimable, treize sections numérotées, prêt pour PDF
- **JSON** — l'état complet, sceaux inclus
- **Journal** — tout ce que la console a produit

> 💡 **Rejouer une seule étape :** double-cliquez sur son tag dans la colonne de gauche. Utile
> lorsque Hayabusa échoue mais que la collecte est correcte — pas besoin de collecter deux fois.

---

## 🔦 Ajouter THOR Lite manuellement

Le scan YARA est la seule étape que Kage **ne peut pas** configurer pour vous. Nextron exige
une inscription, donc le binaire ne peut pas être récupéré par un script. CyLR et Hayabusa
se téléchargent eux-mêmes ; THOR non.

### 1. Obtenir l'archive

Inscrivez-vous et téléchargez sur
[nextron-systems.com/thor-lite](https://www.nextron-systems.com/thor-lite/).
Vous recevez le scanner **et un fichier de licence** (`.lic`) — généralement par e-mail.

### 2. Déposez-le dans `tools\thor\`

Kage a déjà créé ce dossier pour vous au premier lancement. Copiez le contenu de l'archive
dedans, **en gardant tout ensemble** :```
C:\Kage\
└── tools\
    └── thor\                    ← everything goes here
        ├── thor64-lite.exe        the scanner
        ├── yourname.lic           the licence — THOR will not start without it
        ├── config\                from the archive
        ├── signatures\            from the archive — the YARA rules themselves
        └── custom-signatures\     from the archive

Pourquoi les garder ensemble ? THOR s'exécute depuis le répertoire contenant son exécutable et résout ses signatures relativement à ce répertoire. Copier le binaire seul vous donne un scanner sans rien à analyser.

Les deux autres outils se trouvent à côté, chacun dans son propre dossier :``` tools
├── cylr\ CyLR.exe ← downloaded automatically ├── hayabusa\ hayabusa-.exe ← downloaded automatically └── thor\ thor64-lite.exe + .lic ← you place this one

root@kitploit:~
### 3. Vérification```powershell
python preflight.py

I'm ready to translate the Kitploit tool content from English to French. Please provide the Markdown content for chunk 25 of 49.``` Tooling [ok] CyLR in C:\Kage\tools\cylr [ok] Hayabusa in C:\Kage\tools\hayabusa [ok] THOR Lite: C:\Kage\tools\thor\thor64-lite.exe [ok] THOR licence file (*.lic)

root@kitploit:~
Si la ligne de licence affiche `[!]`, THOR démarrera et s'arrêtera immédiatement.

### 4. Choisir la portée — c'est ce qui décide de tout

**Settings → YARA scan folder :**

| Valeur | Analyse | Durée |
|---|---|---|
| *(vide)* | les artefacts que CyLR vient de collecter | quelques minutes |
| `C:\Users\target` | un profil utilisateur | quelques minutes |
| `C:\` | tout le volume système | **des heures** |

Cochez **YARA scan** dans la chaîne et lancez-la. Les verdicts apparaissent en direct au fur et à mesure que les fichiers sont examinés — alertes, avertissements, notifications *et* fichiers propres, chacun avec son hash.

**Aucune limite de temps par défaut.** Un balayage de trois heures est une décision, pas une anomalie. Définissez-en une en minutes si vous voulez un plafond.

> Sans THOR, l'étape se signale comme *ignorée* et la chaîne continue.
> Vous perdez l'axe YARA du score — rien d'autre.

---

## 🔗 La chaîne

Onze étapes. Cochez ce dont vous avez besoin, double-cliquez sur une étiquette pour rejouer une seule étape.

| # | Étape | Ce qui s'exécute réellement |
|---|---|---|
| 01 | Préparer l'espace de travail | arborescence de dossiers, vérification de l'élévation et de l'espace libre |
| 02 | Exclure de Defender | `Add-MpPreference -ExclusionPath <workspace>` |
| 03 | Localiser l'outillage | résout et télécharge CyLR + Hayabusa depuis les releases GitHub |
| 04 | Collecter les artefacts | `CyLR.exe -od evidence\ -of <case>.zip -v` |
| 05 | Capturer le contexte système | `systeminfo` · `Get-LocalUser` · `netstat -ano` · `tasklist` · `auditpol` |
| 06 | Mettre à jour les règles Sigma | `hayabusa update-rules` |
| 07 | Construire la chronologie | `hayabusa <csv\|dfir>-timeline -d <Logs> -o hayabusa-output.csv -r <rules>` |
| 08 | Analyser la chronologie | score, familles d'alertes, extraction d'indicateurs |
| 09 | Analyse YARA *(optionnelle)* | `thor64-lite.exe --nocsv -p <chosen folder>` |
| 10 | Enrichir les indicateurs | VirusTotal v3 · AbuseIPDB v2 |
| 11 | Rédiger le résumé | votre fournisseur d'IA, ou une rédaction locale |

La sous-commande Hayabusa est lue depuis sa propre sortie d'aide, donc v3
(`csv-timeline`) et v4 (`dfir-timeline`) fonctionnent tous les deux, et les
options non prises en charge sont abandonnées plutôt que de faire échouer la commande.

---

## 🎯 Score de risque

Une **priorité de triage, pas une preuve** — et jamais publiée sans sa ventilation.```
80 / 100        Compromise confirmed by multiple sources
                CONFIDENCE HIGH · 441 events analysed

SEVERITY        45 / 45   8 critical, 10 high, 3 medium
KILL CHAIN      25 / 25   10 ATT&CK tactics, 7 decisive
REPUTATION       0 / 20   no indicator confirmed externally
CORROBORATION   10 / 10   3 YARA detections · 3 active connections to public hosts

Quatre axes indépendants, chacun plafonné. C'est ce qui empêche une règle bruyante déclenchée trois cents fois d'aboutir au même verdict qu'une véritable intrusion multi-étapes.

La confiance est distincte de la sévérité. Elle compte combien de sources indépendantes concordent et si la couverture de journalisation était suffisante — ainsi un score élevé reposant sur Sigma seul se lit comme une piste solide, jamais une confirmation :

ScoreConfiance élevéeConfiance faible
≥ 70Compromission confirmée par plusieurs sourcesCompromission hautement probable — corroboration encore limitée
≥ 45Compromission probable — confinement recommandéFortes indications provenant d'une source unique
≥ 25Activité suspecte nécessitant qualification
≥ 10Signaux faibles, aucune compromission établie
< 10Rien de concluant

Recalculée à chaque arrivée d'une nouvelle source — après la chronologie, après YARA, après l'enrichissement.


🚨 Alertes

Alerts

La sévérité indique le degré d'urgence. Les familles indiquent le type.``` FAMILIES AUTHENTICATION 4 INFECTION 1 EXECUTION 6 NETWORK 5 EVASION 5 OTHER 0

TIMESTAMP LEVEL FAMILY RULE ID 09/09 10:26 CRITICAL EVASION Windows Defender Disabled 5001 09/09 11:09 CRITICAL EVASION Volume Shadow Copies Deleted 4688 09/09 11:15 CRITICAL EVASION Security Event Log Cleared 1102 09/09 10:32 CRITICAL AUTH LSASS Memory Access 10

root@kitploit:~
Classé d'abord par ID d'événement, ensuite par libellé. **Quand les deux sont en désaccord, le texte l'emporte** : un `4688` est une création de processus, mais `vssadmin delete shadows` appartient à Evasion, car c'est là qu'un analyste ira le chercher.

**Les compteurs de famille correspondent toujours au tableau.** Calculés sur les alertes qui atteignent réellement la liste — un badge promettant des lignes introuvables est un bug, pas un détail.

**L'histogramme suit la sélection.** Avec une famille active, la fenêtre observée est redessinée dans la couleur de cette famille et une graduation marque son moment le plus chargé.

**Le triage ne se signale pas lui-même.** THOR écrit dans le journal d'événements Windows pendant son exécution, et analyser un dossier de binaires offensifs fait que Hayabusa signale notre propre scanner. Ces événements sont exclus, comptés à part, et le total est rapporté.

---

## 🖥️ Contexte système

![System](https://assets.kitploit.com/production/public/readmes/55114/494e7e1bb34b7b03f5b7e800592cfdf863bdb9a431741fdb0f649c3b68d6c156/bb8311c0496b844b63ccd1324ed83f6341ea79b251d9709156a3007cf0856728-display-v1.webp)

Ce qu'aucun journal d'événements ne vous dit, capturé en lecture seule :```
NETWORK — 7 listening, 4 established, 8 flagged

RISK    PROTO  LOCAL              REMOTE                PROCESS
HIGH    TCP    10.20.4.11:52233   45.155.205.233:8443   powershell.exe
        → active connection to the Internet · powershell.exe should not
          open a socket · remote port 8443 associated with offensive tooling
HIGH    TCP    0.0.0.0:3389       —                     TermService.exe
        → exposed listener on RDP

ROOT C:\ — 3 flagged entries

HIGH    C:\Tools    folder   created 0 day(s) ago
        → non-standard entry at the disk root · name suggests tooling
HIGH    C:\Temp     folder   → frequently abused location

Chaque socket est associé à son processus propriétaire par PID — c'est ce référencement croisé qui rend lisible au premier coup d'œil le fait que powershell.exe détient une connexion vers un hôte public.

Les comptes locaux sont vérifiés pour l'appartenance au groupe Administrateurs, l'état activé-mais-dormant et la dernière ouverture de session. Les adresses publiques issues des connexions établies rejoignent automatiquement la liste des indicateurs : une adresse avec laquelle on communique pendant le triage vaut au moins autant qu'une adresse lue dans une entrée de journal vieille de trois jours.


📋 Journalisation et audit

Un triage ne vaut que ce que la machine a accepté d'enregistrer.``` LOGGING & AUDIT — coverage 51/100 · partial coverage

Blind spots: Sysmon · PowerShell (script blocks) · Process creation · Credential validation

STATE CHANNEL IMPORTANCE EVENTS ACTIVE Security critical 84 213 MISSING Sysmon critical — EMPTY PowerShell (script blocks) critical — ACTIVE System important 12 045 DISABLED WinRM important —

root@kitploit:~
Seize canaux classés **actifs / vides / désactivés / manquants** — la
distinction compte : un canal vide est à une commande d'être corrigé, un canal
manquant nécessite un déploiement. Treize sous-catégories `auditpol` sont lues
en parallèle.

Le score de couverture se trouve à côté du score de risque. *Risque 80, couverture 51* signifie que le
verdict repose sur la moitié des informations disponibles — et le rapport le dit.

---

## 🔬 YARA

![YARA](https://assets.kitploit.com/production/public/readmes/55114/df6f94f96898cb6fe67b411fb2cca4992dd405c79fddd66f62a733d980ae6712/1a10ad7edad120344352316350746e57ccb2715e60545839b807ec50b90d7fea-display-v1.webp)```
8 verdicts

VERDICT   DETECTION                   FILE                         HASH        SCORE
ALERT     YARA rule HKTL_Rubeus       C:\AD\Tools\Rubeus.exe       9c4133ee…   100
ALERT     YARA rule HKTL_AmsiTrigger  C:\AD\Tools\AmsiTrigger.exe  af7af55c…    95
ALERT     YARA rule PS_Reverse_Shell  C:\AD\Tools\PowerShellTcp…   ab1e98e8…    80
WARNING   Suspicious filename         C:\AD\Tools\svchost32.exe    6b6f1901…    —
NOTICE    File checked - signed       C:\AD\Tools\chrome.exe       c5a10bff…    —
CLEAN     Clean                       C:\AD\Tools\notepad.exe      20eded6a…    —

La page se remplit pendant l'analyse, pas seulement lorsqu'une chose est trouvée. C'est ce qui sépare rien trouvé de rien examiné.

L'analyse commence à la première véritable découverte. THOR ouvre chaque exécution avec une douzaine de lignes de bannière — version, build, nom d'hôte, répertoire de travail, liste d'arguments, uptime — et se termine par un résumé. Rien de tout cela ne décrit l'hôte examiné, donc rien de tout cela n'atteint la vue. Les hachages issus des alertes sont poussés dans la liste d'indicateurs, prêts pour VirusTotal.


🔐 Sceaux

Chaque étape terminée est scellée par un SHA-256, et le sceau indique ce qu'il couvre :``` ✔ Analyse the timeline SEALED 0.1s seal 31d1991a65598de8 — content of hayabusa-output.csv

✔ Exclude the folder from Defender SEALED 6.2s seal 8f2c04b71ae93d55 — execution record (no file produced)

root@kitploit:~
Lorsqu'une étape a produit des fichiers, le sceau est le hash **de leur contenu** — relancez-le plus tard et vous avez la preuve que l'artefact n'a pas été altéré. Lorsqu'elle n'en a produit aucun, le sceau ne couvre que l'enregistrement d'exécution, et le dit plutôt que de laisser entendre davantage.

---

## 🧭 Vues

Chaque vue a sa propre URL, ne recharge rien et ne perd rien — l'analyse vit côté serveur et un rafraîchissement complet la restaure.

| Adresse | Contenu |
|---|---|
| `/` | pipeline, journal d'exécution, répartition par famille |
| `/alerts` | alertes par sévérité et par famille |
| `/indicators` | indicateurs avec réputation VirusTotal / AbuseIPDB |
| `/system` | machine, comptes, réseau, racine disque, couverture |
| `/yara` | verdicts THOR, en direct pendant le scan |
| `/attack` | tactiques ATT&CK inférées |
| `/summary` | rapport écrit |
| `/log` | journal complet, téléchargeable |

### Exécution en direct

![Running](https://assets.kitploit.com/production/public/readmes/55114/7d59d87cd6f41f9d8dc66e4da743e6c6728a7156a06f9de9bdc18cdfd1fbb5cd/de22d9f23b6327fc806bbd1febb370cdca42f33eff3718eca9a0864eeb7d87e2-display-v1.webp)

Chaque commande est diffusée au fur et à mesure de son exécution. Les étapes se scellent une à une ; l'horloge s'arrête quand la chaîne s'arrête.

### Indicateurs

![Indicators](https://assets.kitploit.com/production/public/readmes/55114/feeec5daae6714d372a341b70bc4e83ed6ceedb6780e7c9e4ecdf72856b0820d/a3032a688ed12892c1b4f706c425a68c672a7e9ba2fa692cafcddcb97b0ab55d-display-v1.webp)

Hashes, IPs et domaines extraits de la timeline, des sockets actifs et des correspondances YARA — chacun avec sa réputation une fois l'enrichissement effectué.

### Tactiques ATT&CK

![ATT&CK](https://assets.kitploit.com/production/public/readmes/55114/fcbd2e24b8d976dd4501ea8a9f494dd2a0d5c721e29fdad39b72cbf1ae6fc84d/aa9d6b084e07dee8b3c434ba242c8a673ff27646c35797a7f220ac4634f49130-display-v1.webp)

### Volet de lecture

![Reading pane](https://assets.kitploit.com/production/public/readmes/55114/981757fcd7d07204cb68e2f519e767b6ba0fc8df2006f1b6e60f715f90f40358/5cba75a55cbfdc9b9f730ba87b534827572c038e915249ae403a4ee239c6012f-display-v1.webp)

N'importe quelle ligne, n'importe où, s'ouvre en entier : chaque champ, la ligne de commande complète, les données THOR brutes. `←` `→` pour naviguer entre les éléments, `Esc` pour fermer, **Copy** pour le JSON.

### Résumé écrit

![Summary](https://assets.kitploit.com/production/public/readmes/55114/eb0d4073a80a1a7473628edb8b1f1b65051ccaa26f22da5395e9cfb9464be65d/e87c4ef1c83d88c315c7441d45d346b3b4244938f5c44503c274840ed69687a4-display-v1.webp)

Faits observés séparés des faits évalués, langage calibré, et une section explicite sur les lacunes de preuves nommant ce que la journalisation n'aurait pas pu montrer.

### Paramètres

![Settings](https://assets.kitploit.com/production/public/readmes/55114/1918d3196caf26ade883d7aca57eb65f822343458eb39e2f4beb268828fe6dbd/54a2ce0ae8e4a042f3481f86d711ff3e81aada244d757a206500c98aab838d5d-display-v1.webp)

### Journal d'exécution

![Log](https://assets.kitploit.com/production/public/readmes/55114/224b63b447f6f086d19f15ee8a97b42fab165ace44352bd553a4a2ab2b3bce15/e4a05e035c4723b13fe6f64c2849bab2437d419404e09f87d94ea955850ce619-display-v1.webp)

---

## 📄 Le rapport

`/api/report.html` — autonome, sombre, treize sections numérotées, prêt à imprimer en PDF. Aucune ressource externe : il reste lisible dans dix ans sur une machine hors ligne.

### Verdict et score

![Report — verdict](https://assets.kitploit.com/production/public/readmes/55114/3149977077614f42327c539f192eeeb863b6f374ac6b056fd8d4dfab7c1dd798/5b0115c1b5728cbfa065848281db11cdc9e559aca9af0f0274f763102bc33590-display-v1.webp)

Le score n'apparaît jamais sans ses quatre composantes, afin qu'un lecteur puisse contester un axe plutôt qu'un nombre opaque.

### Constats et confinement

![Report — findings](https://assets.kitploit.com/production/public/readmes/55114/0c1af7a16efb412d544e669245c1fab1e065b33230e318e2045b01844f01d98d/4b2a5d02acc7b9b5942a616fd0626e1381a08cde8dd68fa30cd79e7fd66f3db6-display-v1.webp)

### Lacunes de preuves et chaîne de custody

![Report — chain of custody](https://assets.kitploit.com/production/public/readmes/55114/6a54ae63177a4d621519899c4f4806baea394df0f9bddba763652cb193416bdf/a5566c04f369eaba37d2e17f51e56a473fb3c9288844594ed9a558054f68c0a0-display-v1.webp)

Chaque étape avec son sceau et **ce que ce sceau couvre** — le contenu d'un fichier nommé, ou l'enregistrement d'exécution seul.

> Lors de l'impression en PDF, cochez *Background graphics* dans les options du navigateur, sinon le fond sombre est supprimé.

---

## ⚙️ Configuration

### Organisation des outils

Chaque outil possède un dossier, et chacun est livré avec un README expliquant ce qui doit y être placé.```
<workspace>/
├── tools/
│   ├── cylr/        CyLR.exe                 ← downloaded automatically
│   ├── hayabusa/    hayabusa-<version>.exe   ← downloaded automatically
│   └── thor/        thor64-lite.exe + .lic   ← manual, registration required
├── evidence/        collection archive, unpacked
└── output/          timeline, logs, enrichment cache

CyLR et Hayabusa s'installent eux-mêmes. L'étape Locate the tooling interroge l'API des releases GitHub, sélectionne l'asset Windows x64 actuel et le décompresse dans le bon dossier. Épingler une version signifie que le téléchargement casse le jour où l'upstream évolue ; la résoudre signifie que la console continue de fonctionner sans surveillance. Une URL épinglée prend le relais si l'API est injoignable.

Clés API — toutes optionnelles

Tout fonctionne sans la moindre clé. Les étapes non configurées sont marquées skipped, jamais failed.

Où vont les identifiants. Le dépôt fournit apikeys.env.example, un modèle avec des valeurs vides. Copiez-le, gardez la copie en local :```powershell copy apikeys.env.example apikeys.env notepad apikeys.env

root@kitploit:~
I understand the translation rules. Please provide the Markdown content chunk you want me to translate from English to French.```ini
# apikeys.env — sits next to launch.bat
VT_API_KEY=your_virustotal_key
ABUSEIPDB_API_KEY=your_abuseipdb_key

AI_PROVIDER=groq
AI_API_KEY=your_provider_key
AI_MODEL=

Où les obtenir

CléNiveau gratuitInscription
VT_API_KEY4 requêtes/minute, 500/jourvirustotal.com
ABUSEIPDB_API_KEY1 000 vérifications/jourabuseipdb.com
AI_API_KEYvariable — Groq et Ollama sont gratuitsvoir le tableau des fournisseurs ci-dessous

Vous pouvez également les définir comme variables d'environnement au lieu d'un fichier, ce qui est généralement ce que vous voulez dans un conteneur ou sur un poste de travail de réponse partagé :```powershell $env:VT_API_KEY = "..." python -m dfirconsole

root@kitploit:~
### Fournisseurs de résumé

Chacun dispose de son propre point de terminaison, câblé explicitement, de sorte que choisir Groq n'envoie jamais votre clé à OpenAI.

| Fournisseur | Point de terminaison | Modèle par défaut |
|---|---|---|
| Anthropic | `api.anthropic.com` | `claude-sonnet-4-6` |
| OpenAI | `api.openai.com/v1` | `gpt-4o` |
| Groq | `api.groq.com/openai/v1` | `llama-3.3-70b-versatile` |
| Mistral | `api.mistral.ai/v1` | `mistral-large-latest` |
| OpenRouter | `openrouter.ai/api/v1` | `anthropic/claude-sonnet-4` |
| Ollama | `localhost:11434/v1` | `llama3.1` — pas de clé |
| None | — | rédaction locale |

Les petits paliers gratuits sont gérés : Groq autorise 12 000 jetons par minute, la charge utile est donc mesurée par rapport à ce plafond et, en cas de rejet pour taille, rejouée avec moins d'alertes et des détails plus courts. Le verdict survit ; seule la preuve à l'appui s'amincit.

Le modèle est tenu à un standard — l'observé séparé de l'évalué, un langage calibré, des déclarations quantifiées, des lacunes de preuve explicites, et l'explication bénigne prise en compte.

---

## 📟 Référence CLI```
python -m dfirconsole                  console on 127.0.0.1:8787
python -m dfirconsole --port 9000      custom port
python -m dfirconsole --demo           synthetic data, no collection
python preflight.py                    environment check
python preflight.py D:\CASE42          check another workspace

python -m pytest tests/ -q             115 tests
python tests/ui_check.py               browser: full chain, reading pane
python tests/ui_nav.py                 browser: navigation, counts, histogram
python tests/ui_flood.py               browser: 6000 log lines at once

Les exécutions dans le navigateur nécessitent pip install playwright && playwright install chromium.


🔧 Dépannage

« Droits administrateur requis » / exclusion Defender refusée Kage n'est pas élevé. Fermez-le, faites un clic droit sur launch.bat → Exécuter en tant qu'administrateur, ou ouvrez d'abord PowerShell en tant qu'administrateur.

did not find executable … python.exe Votre Python provient du Microsoft Store, qui l'installe par utilisateur et disparaît dans une session administrateur. Réinstallez-le depuis python.org, pour tous les utilisateurs.

CyLR n'a produit aucune archive / la collecte est vide Ajoutez --force-native dans Paramètres → Arguments CyLR. Cela abandonne la lecture brute NTFS au profit de l'API Windows, qui fonctionne lorsque la détection de partition échoue sur un disque.

THOR démarre puis reste silencieux Sa licence est manquante ou expirée, ou signatures\ n'a pas été copié à côté du binaire. Exécutez preflight.py pour confirmer.


🐧 Version Linux — en cours

Une chaîne de triage Linux est en cours de construction sur la même console, les mêmes vues, le même modèle de notation. Les parseurs sont déjà indépendants de la plateforme ; ce qui change, c'est la couche de preuves :

WindowsLinux (en cours)
Collecte CyLRCollecte UAC / CyLR Linux
EVTX + Hayabusa Sigmajournald / auth.log / syslog + Sigma
Get-LocalUser · auditpol/etc/passwd · /etc/shadow · règles auditd
netstat -ano + tasklistss -tunap
Anomalies à la racine du disque/tmp · /dev/shm · /var/tmp · cron · unités systemd
THOR LiteTHOR Lite pour Linux

Ajoutez une étoile ou surveillez le dépôt pour être informé de la sortie.


🙏 Crédits

Kage est une console, pas un collecteur ni un scanner. Le gros du travail revient à ces projets, et ils méritent bien plus une étoile que ce dépôt :

OutilDépôtRôle dans la chaîne
CyLRorlikoski/CyLRcollecte d'artefacts en direct via NTFS brut
HayabusaYamato-Security/hayabusacorrélation Sigma, génération de chronologies
SigmaSigmaHQ/sigmales règles de détection derrière chaque alerte
THOR LiteNextronSystems/thor-liteanalyse YARA et IOC
VirusTotalvirustotal.comréputation des hachages, IP et domaines
AbuseIPDBabuseipdb.comnotation des abus d'IP
MITRE ATT&CKattack.mitre.orgle cadre de tactiques derrière l'axe de la kill-chain

Respectez la licence et les conditions d'utilisation propres à chaque projet — THOR Lite en particulier nécessite un enregistrement auprès de Nextron et n'est pas redistribuable.


🌐 Écosystème

OutilDomaine
☁️Kumo 蜘蛛OSINT et reconnaissance de domaines
🌑Kage 影triage DFIR d'hôtes

⚠️ Pour la réponse à incident autorisée uniquement. N'exécutez Kage que sur des hôtes que vous possédez ou que vous avez l'autorisation écrite explicite d'examiner.

Conçu pour ceux qui arrivent après. 影

Télécharger l’outil