
Outil d'acquisition forensique en direct pour Windows qui collecte les artefacts système (registre, mémoire, disque, fichiers) au format CSV/JSON pour la détection précoce de compromission et la réponse aux incidents.
Nous avons changé notre approche de l'acquisition forensique en direct, ce qui signifie que FastIR Collector n'est plus maintenu. Nous recommandons d'utiliser notre nouveau collecteur FastIR Artifacts à la place.
Cet outil collecte différents artefacts sur un système Windows en direct et enregistre les résultats dans des fichiers csv ou json. Avec l'analyse de ces artefacts, une compromission précoce peut être détectée.
Les binaires se trouvent dans la page des versions de ce projet.
Sinon, une sortie pip freeze est disponible dans reqs.pip.
Pour compiler FastIR, vous aurez besoin de pyinstaller.
Utilisez simplement pyinstaller pyinstaller.spec à la racine du projet.
Le binaire sera par défaut dans /dist.
Important : pour les systèmes x64, vérifiez que votre installation python locale est également en x64.
./fastIR_x64.exe -h pour l'aide./fastIR_x64.exe --packages fast extrait tous les artefacts sauf ceux des paquets dump et FileCatcher./fastIR_x64.exe --packages dump --dump mft pour extraire la MFT./fastIR_x64.exe --packages all --output_dir votre_répertoire_de_sortie pour définir le répertoire de sortie (par défaut ./output/)./fastIR_x64.exe --profile votre_fichier_profil pour définir votre propre profil d'extraction. La documentation pour créer votre propre profil se trouve dans le wikiListe des paquets et artefacts :
fs
health
registry
memory
dump
FileCatcher
La documentation complète peut être téléchargée ici.
Un article sur FastIR Collector et les menaces avancées peut être consulté ici avec son livre blanc.