Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
OmniTriage — Moteur de triage DFIR (forensique numérique et réponse aux incidents) Windows en direct, sans dépendance et en moins d'une seconde, pour les intervenants USB. | Kitploit
Outils/GitHubGitHub/prox0959/omnitriage
Outils DéfensifsGestion des Indicateurs de Compromission (IOC)Mécanismes de PersistanceCriminalistique RéseauScripting et AutomatisationAnalyse ForensiqueCollecte d'InformationsCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
145il y a 1 jourPas encore vérifié
GitHubprox0959/omnitriage

OmniTriage

Moteur de triage DFIR (forensique numérique et réponse aux incidents) Windows en direct, sans dépendance et en moins d'une seconde, pour les intervenants USB.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

OmniTriage ⚡

Python 3.8+ Platform Windows License MIT Zero External Dependencies DFIR Standard

Moteur de triage DFIR (forensique numérique et réponse aux incidents) Windows en direct, sans dépendances et en moins d'une seconde, conçu pour les intervenants USB rapides.


📌 Le problème dans la forensique numérique moderne

Lors d'une réponse à incident en direct, le temps et la discrétion sont primordiaux. Les scripts de triage traditionnels souffrent de vulnérabilités critiques :

  1. Prolifération d'outils et signalements EDR : Des outils comme DFIRtriage embarquent plus de 50 utilitaires externes (Sysinternals, NirSoft, scripts batch externes) qui déclenchent immédiatement les agents EDR (Endpoint Detection and Response) modernes ou les alertes Windows Defender.
  • Verrous de bases de données : Les navigateurs Chromium en cours d'exécution (Chrome, Edge, Brave) verrouillent leurs bases de données SQLite History via des handles de partage de fichiers Windows (dwShareMode), provoquant le plantage ou l'échec des collecteurs standards à moins de terminer de force le navigateur (détruisant ainsi les preuves en mémoire volatile).
  • Charge d'infrastructure : Les agents basés sur serveur comme Velociraptor nécessitent des certificats, une infrastructure réseau complexe et l'installation d'un démon en arrière-plan—impossible lors d'un triage terrain ad hoc.
  • OmniTriage résout ce problème proprement : construit de zéro en 100 % bibliothèque standard Python pure (winreg, sqlite3, ctypes, subprocess, hashlib, struct). Pas de pip install, pas de binaires externes, zéro bruit disque, exécution en moins d'une seconde et génération d'un rapport HTML interactif autonome en mode sombre accompagné d'un JSON structuré.


    🚀 Fonctionnalités clés

    • ⚡ Exécution en direct en moins d'une seconde : Réalise un triage forensique complet de tout le disque en environ 0,25 à 1,5 seconde.
    • 🛡️ Zéro dépendance tierce : Fonctionne immédiatement sur toute machine Windows disposant de Python. N'écrit aucun utilitaire temporaire ni exécutable sur le disque.
    • 🔓 Contournement des verrous SQLite (interrogation par tampon fantôme) : Extrait l'historique de navigation et les journaux de téléchargement en direct de Chrome, Edge et Brave, même lorsque le suspect ou l'utilisateur a le navigateur ouvert.
    • 🧠 Preuves d'exécution de programmes :
      • Historique des commandes PowerShell PSReadLine (ConsoleHost_history.txt) avec signalement heuristique par mots-clés (IEX, DownloadString, mimikatz, bypass, vssadmin).
      • RunMRU de l'Explorateur Windows (historique de la boîte de dialogue Win+R).
      • Enregistrements d'exécution GUI et horodatages UserAssist décodés en ROT13.
      • Enregistrements forensiques du Background Activity Moderator (BAM).
    • 💾 Recherche de staging et de droppers :
      • Analyse %TEMP%, %APPDATA% et %LOCALAPPDATA% à la recherche de binaires suspects (.exe, .dll, .bat, .ps1, .vbs, .js, .scr).
      • Calcule les hachages cryptographiques SHA-256 des exécutables en staging pour des recherches instantanées par hachage.
      • Suivi de l'activité des raccourcis .lnk récents de Windows.
    • 📡 Empreinte réseau et USB :
      • Extrait les profils Wi-Fi et SSID connus (avec double registre et repli Netsh).
      • Connexions historiques de lecteurs USB (Vendor, Product ID, numéro de série via USBSTOR).
      • Ports TCP en écoute en direct et connexions distantes actives avec association de PID.
    • 🔒 Audit de persistance (MITRE T1547.001) :
      • Audite les clés d'autostart Run et RunOnce de HKCU et HKLM.
      • Inspecte les répertoires Startup utilisateur et système.
    • 🌐 Cache DNS et recherche d'IoC C2 :
      • Récupère les entrées DNS résolues en direct (ipconfig /displaydns) pour détecter une infrastructure de commande et contrôle active (par ex. ngrok, duckdns, pastebin, discord webhooks).
    • 📡 Exécution de code à distance et mouvement latéral (MITRE T1021 / T1059) :
      • Audite l'état de l'écouteur RDP (port, fDenyTSConnections) et les sessions d'ouverture de session Terminal Services (Event ID 21/24/25).
      • Analyse du PowerShell ScriptBlock Logging (Event 4104) pour les charges utiles offensives (IEX, DownloadString, mimikatz, encodedcommand).
    • 🏛️ Exploration du ShimCache (AppCompatCache) :
      • Analyse le cache binaire de compatibilité des applications (structure 10ts) directement depuis le registre Windows. Révèle les chemins historiques d'exécutables malveillants supprimés !
    • 📅 Persistance par tâches planifiées (MITRE T1053.005) :
      • Audite les tâches planifiées Windows (schtasks) pour détecter des déclencheurs automatisés suspects s'exécutant depuis %TEMP%, %APPDATA% ou Users\Public.
    • 🚨 Journaux d'événements Windows et anti-forensique (Event 7045 / 1102 / 104) :
      • Révèle les services Windows et pilotes noyau récemment installés.
      • Détecte les purges de journaux d'audit de sécurité et les altérations anti-forensiques.
    • 📊 Rapports interactifs autonomes :
      • Rapport HTML interactif en thème sombre (Triage_<HOST>_<TIMESTAMP>.html) sans aucune dépendance CDN (entièrement utilisable hors ligne).
      • JSON structuré normalisé (Triage_<HOST>_<TIMESTAMP>.json) prêt pour l'ingestion SIEM (Splunk, Elastic, Sentinel).

    🗺️ Mappage MITRE ATT&CK

    MITRE ATT&CK IDTacticTechniqueOmniTriage Collector
    T1059.001ExecutionPowerShell Command History & ScriptBlocksexecution.py, remote_exec.py
    T1021Lateral MovementRemote Services (RDP, WinRM)collectors/remote_exec.py
    T1071.004Command & ControlDNS Domain Resolutionscollectors/dns_cache.py
    T1204ExecutionUser Execution (RunMRU / UserAssist / ShimCache)execution.py, shimcache.py
    T1053.005PersistenceScheduled Task Persistencecollectors/tasks.py
    T1070Anti-ForensicsIndicator Removal on Host (Log Clearing)collectors/event_logs.py
    T1543.003PersistenceWindows Service Creation (Event 7045)collectors/event_logs.py
    T1036Defense EvasionMasquerading in %TEMP% / %APPDATA%collectors/filesystem.py
    T1547.001PersistenceRegistry Run Keys / Startup Foldercollectors/persistence.py
    T1082DiscoverySystem Information & InstallDatecollectors/sysinfo.py
    T1049DiscoverySystem Network Connections & Wi-Ficollectors/network.py
    T1005CollectionBrowser Data & Download Logscollectors/browser.py
    T1005CollectionBrowser Data & Download Logscollectors/browser.py

    📂 Architecture du projet

    root@kitploit:~
    OmniTriage/
    ├── collectors/
    │   ├── __init__.py
    │   ├── sysinfo.py         # OS build, InstallDate/Format date, Uptime (GetTickCount64), RAM
    │   ├── execution.py       # PowerShell history, RunMRU, UserAssist (ROT13), BAM
    │   ├── browser.py         # Chrome, Edge, Brave SQLite lock bypass & download records
    │   ├── network.py         # Wi-Fi SSIDs, USBSTOR device history, active TCP sockets
    │   ├── filesystem.py      # Executables/scripts in %TEMP%, SHA-256 hashing, Recent .lnk
    │   └── persistence.py     # Registry Run/RunOnce keys & Startup folder audit
    ├── reporters/
    │   ├── __init__.py
    │   ├── json_reporter.py   # Normalized JSON serialization
    │   └── html_reporter.py   # Standalone dark-mode HTML dashboard
    ├── omnitriage.py          # Main CLI orchestrator & banner
    ├── run_usb_triage.bat     # One-click USB rapid response launcher
    ├── LICENSE                # MIT License
    └── README.md
    

    ⚡ Démarrage rapide

    1. Exécution directe

    root@kitploit:~
    git clone https://github.com/prox0959/OmniTriage.git
    cd OmniTriage
    python omnitriage.py
    

    2. Déploiement sur clé USB de réponse à incident

    Copiez le dossier OmniTriage sur une clé USB de réponse à incident. Une fois branchée sur la machine cible, exécutez :

    root@kitploit:~
    run_usb_triage.bat
    

    Ou directement en ligne de commande :

    root@kitploit:~
    python omnitriage.py --out D:\Evidence\Case_101
    

    3. Arguments de ligne de commande

    root@kitploit:~
    options:
      -h, --help            show this help message and exit
      --out OUT, -o OUT     Output directory for reports (default: triage_output)
      --quick, -q           Quick mode (skips deep file hashing)
      --json-only           Only produce JSON report
      --html-only           Only produce interactive HTML dashboard
      --no-browser          Skip browser history acquisition
      --no-fs               Skip staging directory filesystem scans
      --lang {en,tr}        Console output language (default: en)
    

    🔬 Exemple de sortie en direct

    root@kitploit:~
       ____                  _ _____     _                 
      / __ \____ ___  ____  (_)__   \_ __(_) __ _  __ _  ___ 
     / / / / __ `__ \/ __ \/ /  / /\/ '__/ / _` |/ _` |/ _ \
    / /_/ / / / / / / / / / /  / /  | | / / (_| | (_| |  __/
    \____/_/ /_/ /_/_/ /_/_/   \/   |_|/_/ \__,_|\__, |\___|
                                                 |___/      
     [::] OmniTriage v1.0.0 | Pure Python DFIR Live Triage Engine
     [::] Author: Çınar (prox0959) | Zero External Dependencies
    
    [*] Starting live forensic acquisition on target system...
    [*] Destination: C:\Forensics\Case_01
    [*] Acquiring OS telemetry, InstallDate, and Uptime...
    [+] Host: DESKTOP-IR01 | User: analyst
    [+] OS: Windows 10 Home (Build: 26200.9457)
    [+] Windows Format/Install Date: 2026-07-03 16:31:44
    [+] System Uptime: 0d 6h 52m (Boot: 2026-09-24 17:29:51)
    [*] Collecting program execution evidence (PowerShell, RunMRU, UserAssist)...
    [+] PowerShell history: 89 commands (0 flagged)
    [+] RunMRU (Win+R history): 2 items
    [+] UserAssist GUI applications: 100 items decoded
    [*] Bypassing SQLite locks & harvesting browser history...
    [+] Browser activity: 300 URLs, 19 downloads acquired
    [*] Harvesting Wi-Fi profiles, USB connection history, and active sockets...
    [+] Wi-Fi & Network Profiles: 2 profiles discovered
    [+] Historical USB storage devices: 3 drives logged
    [+] Active TCP sockets: 139 connections
    [*] Scanning staging directories (%TEMP%, %APPDATA%) for suspicious executables...
    [+] Executables in %TEMP%: 40 found
    [+] Recent shortcut items: 40 items
    [*] Auditing autostart persistence mechanisms (Run/RunOnce, Startup)...
    [+] Registry Run/RunOnce keys: 20 entries
    [+] Startup folder items: 4 files
    [*] Compiling forensic reports...
    [+] JSON Report written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.json (193.21 KB)
    [+] HTML Dashboard written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.html (88.56 KB)
    
    =================================================================
    [+] Forensic acquisition completed in 0.24 seconds.
    =================================================================
    

    ⚖️ Avis juridique et éthique

    Ce logiciel est développé strictement pour la forensique numérique autorisée, la réponse à incident, l'audit système et la recherche éducative. Obtenez toujours une autorisation et un consentement appropriés avant d'acquérir des artefacts sur tout système informatique.

    📄 Licence

    Ce projet est sous licence MIT License - créé par Çınar (@prox0959).

    Télécharger l’outil