
घटना प्रतिक्रिया ट्राइएज - फोरेंसिक विश्लेषण के लिए विंडोज साक्ष्य संग्रह
फोरेंसिक विश्लेषक के लिए मूल्यवान सिस्टम जानकारी का स्क्रिप्टेड संग्रह। IRTriage स्वचालित रूप से WinXP को छोड़कर सभी Windows संस्करणों में "व्यवस्थापक के रूप में चलाएं" चलेगा।
मूल स्रोत Triage-ir v0.851 था जो Michael Ahrendt द्वारा लिखित एक Autoit स्क्रिप्ट था। दुर्भाग्य से Michael के अंतिम परिवर्तन 9 नवंबर 2012 को पोस्ट किए गए थे।
मैंने Michael को बताया कि मैंने उनके प्रोजेक्ट को फोर्क कर लिया है: मुझे यह घोषणा करते हुए खुशी हो रही है कि उन्होंने मुझे उनके सोर्स कोड को फोर्क करने का आशीर्वाद दिया, ओपन सोर्स अमर रहे!)
कल्पना करें कि आप एक दर्जन या अधिक संभावित रूप से संक्रमित या समझौता किए गए सिस्टमों की जांच कर रहे हैं। क्या आप उन कंप्यूटरों की हार्ड ड्राइव की फोरेंसिक कॉपी बनाने में 2-8 घंटे बिता सकते हैं? ऐसी स्थिति में तेज फोरेंसिक"ट्राएज" ऐसी स्थिति का समाधान है। सब कुछ कॉपी करने के बजाय, कुछ प्रमुख फाइलों को इकट्ठा करना इस समस्या को हल कर सकता है।
IRTriage निम्नलिखित एकत्र करेगा:
IRTriage की एक शक्तिशाली क्षमता "वॉल्यूम शैडो कॉपी" से जानकारी एकत्र करना है, जो कई एंटी-फोरेंसिक तकनीकों को पराजित कर सकती है।
IRTriage स्वयं एक ऑटोइट स्क्रिप्ट है जो अन्य उपकरणों पर निर्भर करती है जैसे:
किसी घटना के मामले में, आप "साक्ष्य मशीन" में न्यूनतम परिवर्तन करना चाहते हैं, इसलिए मैं सुझाव दूंगा कि आप IRTriage को USB ड्राइव पर कॉपी करें, यहां एकमात्र समस्या यह है कि यदि आप मेमोरी डंप करने की योजना बना रहे हैं, तो USB ड्राइव का आकार कंप्यूटर में स्थापित भौतिक रैम से बड़ा होना चाहिए।
एक बार जब आप GUI एप्लिकेशन लॉन्च करते हैं, तो आप चुन सकते हैं कि आप कौन सी जानकारी एकत्र करना चाहते हैं। प्रत्येक श्रेणी एक अलग टैब में है। सभी एकत्रित जानकारी [होस्टनाम-दिनांक-समय] लेबल वाले एक नए फ़ोल्डर में डंप की जाएगी।
समाचार: triage-ir v0.851 से बदलाव
संस्करण 2016.02.24 IRTriage अब Windows के निम्नलिखित संस्करणों के साथ वास्तव में संगत है:
संस्करण 2016.02.26 *नए फंक्शन जोड़ना शुरू किए:
*Processes()
- tcpvcon -anc -accepteula > Process2PortMap.csv
- tasklist /SVC /FO CSV > Processe2exeMap.csv
- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv
*SystemInfo()
- wmic /output:InstallList.csv product get /format:csv
- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
*Prefetch
**WinPrefetchView /Folder Prefetch /stab Prefetch.csv
*Options()
- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
TriageGUI()
- CSVFileView.exe IncidentLog.csv ;अधिग्रहण के बाद IncidentLog देखने के लिए चेकबॉक्स जोड़ा गया
- cmd.exe ;अधिग्रहण के बाद IRTriage कमांडलाइन खोलने के लिए चेकबॉक्स जोड़ा गया
संस्करण 2016.03.08
संस्करण 2016.03.08
संस्करण 2016.03.10
संस्करण 2016.03.11
संस्करण 2016.03.14
संस्करण 2016.03.24
संस्करण 2016.03.28
संस्करण 2016.03.29
संस्करण 2016.03.30
भविष्य के अपडेट\सुविधाएं इस रिपोर्ट पर आधारित होंगी: On-scene Triage open source forensic tool chests are they effective.