Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
IRTriage — घटना प्रतिक्रिया ट्राइएज - फोरेंसिक विश्लेषण के लिए विंडोज साक्ष्य संग्रह | Kitploit
उपकरण/GitHubGitHub/ajmartel/irtriage
मेमोरी फोरेंसिकफोरेंसिकडिजिटल फोरेंसिकघटना प्रतिक्रिया
GitHubajmartel/irtriage

IRTriage

घटना प्रतिक्रिया ट्राइएज - फोरेंसिक विश्लेषण के लिए विंडोज साक्ष्य संग्रह

रिपॉजिटरी देखें
13925410 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
घटना प्रतिक्रिया ट्राएज:

फोरेंसिक विश्लेषक के लिए मूल्यवान सिस्टम जानकारी का स्क्रिप्टेड संग्रह। IRTriage स्वचालित रूप से WinXP को छोड़कर सभी Windows संस्करणों में "व्यवस्थापक के रूप में चलाएं" चलेगा।

मूल स्रोत Triage-ir v0.851 था जो Michael Ahrendt द्वारा लिखित एक Autoit स्क्रिप्ट था। दुर्भाग्य से Michael के अंतिम परिवर्तन 9 नवंबर 2012 को पोस्ट किए गए थे।

मैंने Michael को बताया कि मैंने उनके प्रोजेक्ट को फोर्क कर लिया है: मुझे यह घोषणा करते हुए खुशी हो रही है कि उन्होंने मुझे उनके सोर्स कोड को फोर्क करने का आशीर्वाद दिया, ओपन सोर्स अमर रहे!)

क्या होगा यदि किसी घटना के दौरान पूर्ण डिस्क इमेज लेना संभव न हो?

कल्पना करें कि आप एक दर्जन या अधिक संभावित रूप से संक्रमित या समझौता किए गए सिस्टमों की जांच कर रहे हैं। क्या आप उन कंप्यूटरों की हार्ड ड्राइव की फोरेंसिक कॉपी बनाने में 2-8 घंटे बिता सकते हैं? ऐसी स्थिति में तेज फोरेंसिक"ट्राएज" ऐसी स्थिति का समाधान है। सब कुछ कॉपी करने के बजाय, कुछ प्रमुख फाइलों को इकट्ठा करना इस समस्या को हल कर सकता है।

IRTriage निम्नलिखित एकत्र करेगा:

  • सिस्टम जानकारी
  • नेटवर्क जानकारी
  • रजिस्ट्री हाइव्स
  • डिस्क जानकारी, और
  • मेमोरी डंप।

IRTriage की एक शक्तिशाली क्षमता "वॉल्यूम शैडो कॉपी" से जानकारी एकत्र करना है, जो कई एंटी-फोरेंसिक तकनीकों को पराजित कर सकती है।

IRTriage स्वयं एक ऑटोइट स्क्रिप्ट है जो अन्य उपकरणों पर निर्भर करती है जैसे:

  • Win32|64dd (Moonsols से मुफ्त) या FDpro *(HBGary का वाणिज्यिक उत्पाद)
  • Sysinternals Suite
  • The Sleuth Kit
  • Regripper
  • NirSoft => MFTDump और WinPrefetchView
  • md5deep और sha1deep
  • CSVFileView
  • 7zip
  • और कुछ विंडोज बिल्ट-इन कमांड।

किसी घटना के मामले में, आप "साक्ष्य मशीन" में न्यूनतम परिवर्तन करना चाहते हैं, इसलिए मैं सुझाव दूंगा कि आप IRTriage को USB ड्राइव पर कॉपी करें, यहां एकमात्र समस्या यह है कि यदि आप मेमोरी डंप करने की योजना बना रहे हैं, तो USB ड्राइव का आकार कंप्यूटर में स्थापित भौतिक रैम से बड़ा होना चाहिए।

एक बार जब आप GUI एप्लिकेशन लॉन्च करते हैं, तो आप चुन सकते हैं कि आप कौन सी जानकारी एकत्र करना चाहते हैं। प्रत्येक श्रेणी एक अलग टैब में है। सभी एकत्रित जानकारी [होस्टनाम-दिनांक-समय] लेबल वाले एक नए फ़ोल्डर में डंप की जाएगी।

समाचार: triage-ir v0.851 से बदलाव

  • प्रोजेक्ट का नाम बदलकर IRTriage किया गया
  • अंतिम परिवर्तनों की आसान पहचान के लिए वर्जनिंग को v2.[YY.MM.DD] में बदल दिया गया है।
  • प्रोजेक्ट को वर्तमान में उपलब्ध टूल्स के लिए अपडेट किया गया।
  • "निष्पादित कमांड" लॉगिंग त्रुटियों को ठीक किया गया
  • "Incident Log.txt" को "IncidentLog.csv" (TAB सीमांकित) में बदला गया
  • कंपाइल टाइम टूल्स फ़ोल्डर को ".\Compile\Tools" (स्क्रिप्ट के स्थानीय) में बदला गया
  • ini फ़ाइल ओपन डायलॉग को स्थानीय स्क्रिप्ट निर्देशिका में खुलने के लिए ठीक किया गया

संस्करण 2016.02.24 IRTriage अब Windows के निम्नलिखित संस्करणों के साथ वास्तव में संगत है:

  • Windows Workstations "WIN_10", "WIN_81", "WIN_8", "WIN_7", "WIN_VISTA", "WIN_XP", "WIN_XPe",
  • Windows Servers: "WIN_2016", "WIN_2012R2", "WIN_2012", "WIN_2008R2", "WIN_2008", "WIN_2003".

संस्करण 2016.02.26 *नए फंक्शन जोड़ना शुरू किए:

root@kitploit:~
*Processes()
	- tcpvcon -anc -accepteula > Process2PortMap.csv
	- tasklist /SVC /FO CSV > Processe2exeMap.csv
	- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv

*SystemInfo()
	- wmic /output:InstallList.csv product get /format:csv
	- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
	
*Prefetch
	**WinPrefetchView /Folder Prefetch /stab Prefetch.csv 
	
*Options()
	- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
	
TriageGUI()
	- CSVFileView.exe IncidentLog.csv ;अधिग्रहण के बाद IncidentLog देखने के लिए चेकबॉक्स जोड़ा गया
	- cmd.exe                         ;अधिग्रहण के बाद IRTriage कमांडलाइन खोलने के लिए चेकबॉक्स जोड़ा गया
	

संस्करण 2016.03.08

  • ReactOS के "cmd.exe" का v0.4.0 पर आधारित एक कस्टम कंपाइल किया गया संस्करण जोड़ा गया
  • +अब यह Linux समकक्ष कमांड का उपयोग कर सकता है:
    • clear = cls
    • cp = copy
    • df = free
    • env = set
    • ln = mklink
    • ls = dir
    • mv = move
    • pwd = cd, chdir
    • rm = delete, del, erase
    • sleep = pause
    • uname = ver, version
    • vmstat = memory, mem

संस्करण 2016.03.08

  • कोड को साफ करना शुरू किया, इसे मॉड्यूलराइज़ करना आसान बनाने का प्रयास किया।
  • कंपाइल समय पर HBGary के FDpro (वाणिज्यिक) या Moonsol's (मुफ़्त) मेमोरी अधिग्रहण सॉफ़्टवेयर का उपयोग करने का विकल्प जोड़ा गया।
    • यदि आपके पास HBGary का FDpro है, तो इसे "Zero byte" आकार की फ़ाइल के स्थान पर .\Compile\Tools फ़ोल्डर में रखें, FDpro.exe को "100 बाइट से कम" आकार की फ़ाइल से बदलकर Moonsol के मेमोरी अधिग्रहण सॉफ़्टवेयर में वापस स्विच करना आसान है:-)

संस्करण 2016.03.10

  • कोड की सफाई जारी रखी, अप्रयुक्त फ़ंक्शन CommandROSLOG() को हटाया गया
  • $MFT पार्स को CSV में जोड़ा गया
  • अधिग्रहण पूरा होने के बाद IncidentLog.csv देखने की क्षमता जोड़ी गई।

संस्करण 2016.03.11

  • cmd.exe अपडेट किया गया
  • अधिग्रहण पूरा होने के बाद IRTriage का cmd.exe खोलने की क्षमता जोड़ी गई।

संस्करण 2016.03.14

  • Prefetch पार्स को CSV में जोड़ा गया

संस्करण 2016.03.24

  • टूल्स मेनू में IRTriage अपडेट जोड़ा गया (अपडेट बटन मिक्स अप थे)

संस्करण 2016.03.28

  • IRTriage अपडेट ठीक किया गया (हां=अपडेट डाउनलोड करें, नहीं=अपडेट जानकारी प्रदर्शित करें, रद्द करें=अपडेट रद्द करें)

संस्करण 2016.03.29

  • Didier Stevens के नए कमांड: privilege और info को ReactOS के "cmd.exe" के नवीनतम संस्करण में एकीकृत किया गया। ये दोनों नए कमांड एक फोरेंसिक विश्लेषक के लिए अमूल्य हैं।
  • IRTriage कमांड प्रोसेसर का स्रोत।

संस्करण 2016.03.30

  • वॉल्यूम शैडो कॉपी फंक्शन ठीक किए गए
  • cmd.exe संस्करण 4.1 में मामूली अपडेट

भविष्य के अपडेट\सुविधाएं इस रिपोर्ट पर आधारित होंगी: On-scene Triage open source forensic tool chests are they effective.

टूल डाउनलोड करें