Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
FLAIR — Script batch léger pour l'acquisition semi-automatisée des artefacts forensiques clés sur des hôtes Windows, utilisant uniquement les outils natifs du système d'exploitation pour faciliter la réponse à incident et le triage. | Kitploit
Outils/GitHubGitHub/withsecurelabs/flair
Analyse ForensiqueCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
GitHubwithsecurelabs/flair

FLAIR

Script batch léger pour l'acquisition semi-automatisée des artefacts forensiques clés sur des hôtes Windows, utilisant uniquement les outils natifs du système d'exploitation pour faciliter la réponse à incident et le triage.

Voir le dépôt
1621il y a 5 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

F-Secure Lightweight Acquisition for Incident Response (FLAIR)

Ce document décrit l'objectif et le fonctionnement de base du script d'acquisition FLAIR.

Objectif

Lors des investigations d'incidents sur le parc client, il arrive qu'aucun EDR ne soit déployé et que l'équipe d'IR ne puisse pas l'utiliser pour collecter des artefacts sur l'ensemble du parc. FLAIR a été créé pour effectuer l'acquisition semi-automatisée d'un certain nombre d'artefacts clés depuis un hôte cible. FLAIR comble le fossé entre le niveau de données approfondi disponible à partir d'une image forensique complète de l'hôte et l'approche plus ciblée et interactive proposée par les solutions EDR.

Conception

FLAIR a été créé sur la base des principes suivants :

  • Dans la mesure du possible, n'utiliser que des outils natifs des systèmes Microsoft Windows, c'est-à-dire uniquement des programmes « intégrés » au système d'exploitation.
  • Aucun programme tiers, c'est-à-dire uniquement des exécutables signés par Microsoft, afin de réduire l'impact de l'exécution de l'acquisition sur des sites clients sensibles.
  • Fonctionnement par fichier batch pour une compatibilité maximale et un minimum de dépendances.
  • Windows XP est la version de plateforme minimale pour permettre les collectes sur des systèmes hors support (par exemple, environnements IoT/ICS).

Remarques

Oui, nous utilisons toujours MD5 et nous sommes conscients de la possibilité de collision, mais a) c'est moins coûteux en calcul, donc plus rapide à exécuter b) s'il y a une collision, cela vous apprend quelque chose ;-)

L'utilisation de FLAIR sur plusieurs locales reste la même (français, allemand, etc.). Il convient de noter que la sortie de nombreuses commandes renverra du contenu en texte brut dans la langue de la machine sur laquelle elle s'exécute, comme « NETSTAT -ANO » :

Français

root@kitploit:~
Connexions actives

  Proto  Adresse locale         Adresse distante       État
  TCP    0.0.0.0:25             0.0.0.0:0              LISTENING       5788

Allemand

root@kitploit:~
Aktive Verbindungen

  Proto  Lokale Adresse         Remoteadresse          Status           PID
  TCP    0.0.0.0:25             0.0.0.0:0              ABH™REN         4552

Bien que les noms et les champs d'état reflètent la langue de la cible, la position relative reste la même. Néanmoins, lors du traitement de cibles non anglophones, c'est un point à prendre en compte.

Fonctionnement

Exécutez « FLAIR.cmd » depuis un périphérique de stockage externe (par exemple, une clé USB) ou un lecteur réseau mappé.

Le traitement peut prendre plus de 30 minutes dans de nombreux cas, car un ÉNORME nombre de fichiers est examiné.

Analyse

La sortie des commandes utilisées est renvoyée en texte brut, la plupart du temps, de sorte que l'utilisation de règles Yara fournit une solution simple pour vérifier les IoC courants.

Lorsque vous opérez sur un certain nombre d'hôtes, l'utilisation d'Elasticsearch, Logstash et Kibana (pile ELK) peut rendre le traitement de plusieurs hôtes plus efficace une fois le travail de création des règles d'importation pour chaque type de données terminé.

Télécharger l’outil