Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
OmniTriage — शून्य-निर्भरता, सब-सेकंड Windows लाइव डिजिटल फोरेंसिक्स और इंसिडेंट रिस्पॉन्स (DFIR) ट्राइएज इंजन USB रिस्पॉन्डर्स के लिए। | Kitploit
उपकरण/GitHubGitHub/prox0959/omnitriage
रक्षात्मक उपकरणसमझौता संकेतक (IOC) प्रबंधनस्थायित्व तंत्रनेटवर्क फोरेंसिकस्क्रिप्टिंग और स्वचालनफोरेंसिकजानकारी एकत्र करनाडिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रियालॉग विश्लेषण
1451 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
prox0959/omnitriage

OmniTriage

शून्य-निर्भरता, सब-सेकंड Windows लाइव डिजिटल फोरेंसिक्स और इंसिडेंट रिस्पॉन्स (DFIR) ट्राइएज इंजन USB रिस्पॉन्डर्स के लिए।

रिपॉजिटरी देखें
साझा करें

OmniTriage ⚡

Python 3.8+ Platform Windows License MIT Zero External Dependencies DFIR Standard

शून्य-निर्भरता, सब-सेकंड Windows लाइव डिजिटल फोरेंसिक्स और इंसिडेंट रिस्पॉन्स (DFIR) ट्राइएज इंजन, जिसे त्वरित USB रिस्पॉन्डर के लिए डिज़ाइन किया गया है।


📌 आधुनिक डिजिटल फोरेंसिक्स में समस्या

लाइव इंसिडेंट रिस्पॉन्स के दौरान, समय और गोपनीयता ही सब कुछ हैं। पारंपरिक ट्राइएज स्क्रिप्ट गंभीर कमजोरियों से ग्रस्त हैं:

  1. टूल ब्लोट और EDR फ्लैग्स: DFIRtriage जैसे टूल्स 50+ बाहरी यूटिलिटीज़ (Sysinternals, NirSoft, बाहरी बैच स्क्रिप्ट्स) को बंडल करते हैं जो तुरंत आधुनिक Endpoint Detection and Response (EDR) एजेंट्स या Windows Defender अलर्ट्स को ट्रिगर कर देते हैं।
  • डेटाबेस लॉक्स: लाइव Chromium ब्राउज़र (Chrome, Edge, Brave) अपने SQLite History डेटाबेस को Windows फ़ाइल शेयरिंग हैंडल्स (dwShareMode) के माध्यम से लॉक कर देते हैं, जिससे मानक कलेक्टर क्रैश हो जाते हैं या विफल हो जाते हैं, जब तक कि ब्राउज़र को जबरन बंद न किया जाए (जिससे वोलेटाइल मेमोरी साक्ष्य नष्ट हो जाता है)।
  • इन्फ्रास्ट्रक्चर बोझ: Velociraptor जैसे सर्वर-आधारित एजेंट्स को सर्टिफिकेट्स, जटिल नेटवर्क इन्फ्रास्ट्रक्चर, और बैकग्राउंड डेमॉन इंस्टॉलेशन की आवश्यकता होती है—जो एड-हॉक फील्ड ट्राइएज के दौरान असंभव है।
  • OmniTriage इसे सफाई से हल करता है: 100% शुद्ध Python स्टैंडर्ड लाइब्रेरी (winreg, sqlite3, ctypes, subprocess, hashlib, struct) में शुरू से बनाया गया। कोई pip install नहीं, कोई बाहरी बाइनरीज़ नहीं, शून्य डिस्क शोर, 1 सेकंड से कम में निष्पादन और संरचित JSON के साथ-साथ एक इंटरैक्टिव, स्टैंडअलोन डार्क-मोड HTML रिपोर्ट तैयार करता है।


    🚀 मुख्य विशेषताएँ

    • ⚡ सब-सेकंड लाइव निष्पादन: ~0.25 से 1.5 सेकंड में एक व्यापक फुल-डिस्क फोरेंसिक ट्राइएज पूरा करता है।
    • 🛡️ शून्य तृतीय-पक्ष निर्भरताएँ: Python इंस्टॉल होने पर किसी भी Windows मशीन पर तुरंत चलता है। कोई अस्थायी यूटिलिटी नहीं लिखता या डिस्क पर एक्ज़ीक्यूटेबल्स नहीं छोड़ता।
    • 🔓 SQLite लॉक बायपास (शैडो बफर क्वेरींग): Chrome, Edge, और Brave से लाइव ब्राउज़िंग हिस्ट्री और डाउनलोड लॉग्स निकालता है, भले ही संदिग्ध या उपयोगकर्ता ने ब्राउज़र सक्रिय रूप से खोला हो।
    • 🧠 प्रोग्राम निष्पादन साक्ष्य:
      • PSReadLine PowerShell कमांड हिस्ट्री (ConsoleHost_history.txt) ह्यूरिस्टिक कीवर्ड फ्लैगिंग के साथ (IEX, DownloadString, mimikatz, bypass, vssadmin)।
      • Windows Explorer RunMRU (Win+R डायलॉग हिस्ट्री)।
      • UserAssist ROT13-डिकोडेड GUI निष्पादन रिकॉर्ड्स और टाइमस्टैम्प्स।
      • Background Activity Moderator (BAM) फोरेंसिक रिकॉर्ड्स।
    • 💾 स्टेजिंग और ड्रॉपर हंटिंग:
      • संदिग्ध बाइनरीज़ (.exe, .dll, .bat, .ps1, .vbs, .js, .scr) के लिए %TEMP%, %APPDATA%, और %LOCALAPPDATA% को स्कैन करता है।
      • तत्काल हैश लुकअप के लिए स्टेज्ड एक्ज़ीक्यूटेबल्स के क्रिप्टोग्राफिक SHA-256 हैश की गणना करता है।
      • Windows Recent .lnk शॉर्टकट गतिविधि ट्रैकिंग।
    • 📡 नेटवर्क और USB फुटप्रिंट:
      • ज्ञात Wi-Fi प्रोफाइल और SSIDs निकालता है (दोहरे रजिस्ट्री और Netsh फ़ॉलबैक के साथ)।
      • ऐतिहासिक USB ड्राइव कनेक्शन (Vendor, Product ID, सीरियल नंबर USBSTOR के माध्यम से)।
      • लाइव लिसनिंग TCP पोर्ट्स और PID एसोसिएशन के साथ सक्रिय रिमोट कनेक्शन।
    • 🔒 पर्सिस्टेंस ऑडिट (MITRE T1547.001):
      • HKCU और HKLM Run और RunOnce ऑटोस्टार्ट कीज़ का ऑडिट करता है।
      • User और System Startup डायरेक्टरीज़ का निरीक्षण करता है।
    • 🌐 DNS कैश और C2 IoC हंटिंग:
      • सक्रिय Command & Control इन्फ्रास्ट्रक्चर (जैसे ngrok, duckdns, pastebin, discord webhooks) का पता लगाने के लिए लाइव रिज़ॉल्व्ड DNS एंट्रीज़ (ipconfig /displaydns) खींचता है।
    • 📡 रिमोट कोड एक्ज़ीक्यूशन और लेटरल मूवमेंट (MITRE T1021 / T1059):
      • RDP लिसनर स्थिति (Port, fDenyTSConnections) और Terminal Services लॉगऑन सेशन्स (Event ID 21/24/25) का ऑडिट करता है।
      • आक्रामक पेलोड्स (IEX, DownloadString, mimikatz, encodedcommand) के लिए PowerShell ScriptBlock Logging (Event 4104) विश्लेषण।
    • 🏛️ ShimCache (AppCompatCache) माइनिंग:
      • Windows रजिस्ट्री से सीधे बाइनरी Application Compatibility Cache (10ts संरचना) को पार्स करता है। हटाए गए मैलवेयर एक्ज़ीक्यूटेबल्स के ऐतिहासिक पथों का पता लगाता है!
    • 📅 शेड्यूल्ड टास्क्स पर्सिस्टेंस (MITRE T1053.005):
      • संदिग्ध स्वचालित ट्रिगर्स का पता लगाने के लिए Windows Scheduled Tasks (schtasks) का ऑडिट करता है जो %TEMP%, %APPDATA%, या Users\Public से बाहर चल रहे हों।
    • 🚨 Windows इवेंट लॉग्स और एंटी-फोरेंसिक्स (Event 7045 / 1102 / 104):
      • हाल ही में इंस्टॉल किए गए Windows सर्विसेज़ और कर्नल ड्राइवर्स का पता लगाता है।
      • सुरक्षा ऑडिट लॉग पर्ज और एंटी-फोरेंसिक छेड़छाड़ का पता लगाता है।
    • 📊 स्टैंडअलोन इंटरैक्टिव रिपोर्ट्स:
      • शून्य CDN निर्भरताओं के साथ इंटरैक्टिव डार्क-थीम्ड HTML रिपोर्ट (Triage_<HOST>_<TIMESTAMP>.html) (पूरी तरह से ऑफ़लाइन सक्षम)।
      • SIEM इनजेशन (Splunk, Elastic, Sentinel) के लिए तैयार नॉर्मलाइज़्ड स्ट्रक्चर्ड JSON (Triage_<HOST>_<TIMESTAMP>.json)।

    🗺️ MITRE ATT&CK मैपिंग

    MITRE ATT&CK IDरणनीतितकनीकOmniTriage कलेक्टर
    T1059.001ExecutionPowerShell कमांड हिस्ट्री और ScriptBlocksexecution.py, remote_exec.py
    T1021Lateral Movementरिमोट सर्विसेज़ (RDP, WinRM)collectors/remote_exec.py
    T1071.004Command & ControlDNS डोमेन रिज़ॉल्यूशन्सcollectors/dns_cache.py
    T1204Executionयूज़र एक्ज़ीक्यूशन (RunMRU / UserAssist / ShimCache)execution.py, shimcache.py
    T1053.005Persistenceशेड्यूल्ड टास्क पर्सिस्टेंसcollectors/tasks.py
    T1070Anti-Forensicsहोस्ट पर इंडिकेटर रिमूवल (लॉग क्लीयरिंग)collectors/event_logs.py
    T1543.003PersistenceWindows सर्विस क्रिएशन (Event 7045)collectors/event_logs.py
    T1036Defense Evasion%TEMP% / %APPDATA% में मास्करेडिंगcollectors/filesystem.py
    T1547.001Persistenceरजिस्ट्री Run कीज़ / Startup फ़ोल्डरcollectors/persistence.py
    T1082Discoveryसिस्टम जानकारी और InstallDatecollectors/sysinfo.py
    T1049Discoveryसिस्टम नेटवर्क कनेक्शन्स और Wi-Ficollectors/network.py
    T1005Collectionब्राउज़र डेटा और डाउनलोड लॉग्सcollectors/browser.py
    T1005Collectionब्राउज़र डेटा और डाउनलोड लॉग्सcollectors/browser.py

    📂 प्रोजेक्ट आर्किटेक्चर

    root@kitploit:~
    OmniTriage/
    ├── collectors/
    │   ├── __init__.py
    │   ├── sysinfo.py         # OS build, InstallDate/Format date, Uptime (GetTickCount64), RAM
    │   ├── execution.py       # PowerShell history, RunMRU, UserAssist (ROT13), BAM
    │   ├── browser.py         # Chrome, Edge, Brave SQLite lock bypass & download records
    │   ├── network.py         # Wi-Fi SSIDs, USBSTOR device history, active TCP sockets
    │   ├── filesystem.py      # Executables/scripts in %TEMP%, SHA-256 hashing, Recent .lnk
    │   └── persistence.py     # Registry Run/RunOnce keys & Startup folder audit
    ├── reporters/
    │   ├── __init__.py
    │   ├── json_reporter.py   # Normalized JSON serialization
    │   └── html_reporter.py   # Standalone dark-mode HTML dashboard
    ├── omnitriage.py          # Main CLI orchestrator & banner
    ├── run_usb_triage.bat     # One-click USB rapid response launcher
    ├── LICENSE                # MIT License
    └── README.md
    

    ⚡ त्वरित शुरुआत

    1. सीधा निष्पादन

    root@kitploit:~
    git clone https://github.com/prox0959/OmniTriage.git
    cd OmniTriage
    python omnitriage.py
    

    2. USB इंसिडेंट रिस्पॉन्डर डिप्लॉयमेंट

    OmniTriage फ़ोल्डर को इंसिडेंट रिस्पॉन्स USB ड्राइव पर कॉपी करें। जब इसे लक्ष्य मशीन में प्लग किया जाए, तो निष्पादित करें:

    root@kitploit:~
    run_usb_triage.bat
    

    या सीधे कमांड-लाइन के माध्यम से:

    root@kitploit:~
    python omnitriage.py --out D:\Evidence\Case_101
    

    3. कमांड लाइन आर्ग्युमेंट्स

    root@kitploit:~
    options:
      -h, --help            show this help message and exit
      --out OUT, -o OUT     Output directory for reports (default: triage_output)
      --quick, -q           Quick mode (skips deep file hashing)
      --json-only           Only produce JSON report
      --html-only           Only produce interactive HTML dashboard
      --no-browser          Skip browser history acquisition
      --no-fs               Skip staging directory filesystem scans
      --lang {en,tr}        Console output language (default: en)
    

    🔬 नमूना लाइव आउटपुट

    root@kitploit:~
       ____                  _ _____     _                 
      / __ \____ ___  ____  (_)__   \_ __(_) __ _  __ _  ___ 
     / / / / __ `__ \/ __ \/ /  / /\/ '__/ / _` |/ _` |/ _ \
    / /_/ / / / / / / / / / /  / /  | | / / (_| | (_| |  __/
    \____/_/ /_/ /_/_/ /_/_/   \/   |_|/_/ \__,_|\__, |\___|
                                                 |___/      
     [::] OmniTriage v1.0.0 | Pure Python DFIR Live Triage Engine
     [::] Author: Çınar (prox0959) | Zero External Dependencies
    
    [*] Starting live forensic acquisition on target system...
    [*] Destination: C:\Forensics\Case_01
    [*] Acquiring OS telemetry, InstallDate, and Uptime...
    [+] Host: DESKTOP-IR01 | User: analyst
    [+] OS: Windows 10 Home (Build: 26200.9457)
    [+] Windows Format/Install Date: 2026-07-03 16:31:44
    [+] System Uptime: 0d 6h 52m (Boot: 2026-09-24 17:29:51)
    [*] Collecting program execution evidence (PowerShell, RunMRU, UserAssist)...
    [+] PowerShell history: 89 commands (0 flagged)
    [+] RunMRU (Win+R history): 2 items
    [+] UserAssist GUI applications: 100 items decoded
    [*] Bypassing SQLite locks & harvesting browser history...
    [+] Browser activity: 300 URLs, 19 downloads acquired
    [*] Harvesting Wi-Fi profiles, USB connection history, and active sockets...
    [+] Wi-Fi & Network Profiles: 2 profiles discovered
    [+] Historical USB storage devices: 3 drives logged
    [+] Active TCP sockets: 139 connections
    [*] Scanning staging directories (%TEMP%, %APPDATA%) for suspicious executables...
    [+] Executables in %TEMP%: 40 found
    [+] Recent shortcut items: 40 items
    [*] Auditing autostart persistence mechanisms (Run/RunOnce, Startup)...
    [+] Registry Run/RunOnce keys: 20 entries
    [+] Startup folder items: 4 files
    [*] Compiling forensic reports...
    [+] JSON Report written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.json (193.21 KB)
    [+] HTML Dashboard written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.html (88.56 KB)
    
    =================================================================
    [+] Forensic acquisition completed in 0.24 seconds.
    =================================================================
    

    ⚖️ कानूनी और नैतिक सूचना

    यह सॉफ़्टवेयर सख्ती से अधिकृत डिजिटल फोरेंसिक्स, इंसिडेंट रिस्पॉन्स, सिस्टम ऑडिटिंग, और शैक्षिक अनुसंधान के लिए विकसित किया गया है। किसी भी कंप्यूटर सिस्टम पर आर्टिफैक्ट्स प्राप्त करने से पहले हमेशा उचित प्राधिकरण और सहमति प्राप्त करें।

    📄 लाइसेंस

    यह प्रोजेक्ट MIT License के अंतर्गत लाइसेंस प्राप्त है - लेखक Çınar (@prox0959)।

    टूल डाउनलोड करें