
विंडोज आधारित घटना प्रतिक्रिया के लिए डिजिटल फोरेंसिक अधिग्रहण उपकरण।
Windows-आधारित घटना प्रतिक्रिया के लिए डिजिटल फोरेंसिक अधिग्रहण उपकरण।
चलाने के लिए, लक्ष्य या कनेक्टेड USB ड्राइव पर dfirtriage.exe डालें और व्यवस्थापक अधिकारों के साथ निष्पादित करें, सहायता के लिए -h।
यह दस्तावेज़ DFIRtriage उपकरण की कार्यक्षमता और उचित उपयोग की रूपरेखा प्रस्तुत करता है। साथ ही आउटपुट के विश्लेषण में सहायता के लिए विस्तृत जानकारी भी शामिल है। लक्ष्य घटना प्रतिवेदक (Incident Responder) को डेटा को तेज़ी से एकत्र और विश्लेषण करने के लिए आवश्यक उपकरणों से सुसज्जित करना है।
DFIRtriage एक घटना प्रतिक्रिया उपकरण है जिसे घटना प्रतिवेदक को तीव्र होस्ट डेटा प्रदान करने के लिए डिज़ाइन किया गया है। निष्पादन पर, चयनित होस्ट डेटा और जानकारी एकत्र की जाएगी और निष्पादन निर्देशिका में रखी जाएगी। DFIRtriage को USB ड्राइव से चलाया जा सकता है या लक्ष्य होस्ट पर दूरस्थ रूप से निष्पादित किया जा सकता है।
आउटपुट पुनर्संरचना
कुल रन टाइम लॉगिंग
बग फिक्स
व्यक्तिगत सिस्टम आर्टिफैक्ट्स के लिए तर्क जोड़े गए
-sdb, --srumdb (srum डेटाबेस), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)निष्पादन योग्य फ़ाइल हैशिंग क्षमताओं में सुधार
चल रही प्रक्रिया विवरण
बिटलॉकर कुंजी डंप
-bl या --bitlocker तर्क पास कर सकते हैंमेमोरी अधिग्रहण अब डिफ़ॉल्ट क्रिया नहीं है
-m या --memory तर्क पास करना होगानिष्पादन के अंत से उपयोगकर्ता संकेत हटाया गया
-hl या --headless तर्क निर्दिष्ट करने की आवश्यकता नहीं है, स्क्रिप्ट बिना किसी उपयोगकर्ता हस्तक्षेप के पूर्ण रन, सफाई और बाहर निकल जाएगी।विंडोज फ़ायरवॉल
-elf तर्क के साथ पूर्ण फ़ायरवॉल इवेंट लॉग (EVTX) खींचनाउपयोगकर्ता खाता रिपोर्ट में सुधार
dtfind - व्यवस्थापक आवश्यकता हटाई गई
तृतीय-पक्ष उपकरण अपडेट
बाहरी IP
पॉवरशेल
-elf, --evtlogfiles तर्क के साथ खींची जाती हैसिस्टम जानकारी
इवेंट लॉग्स
-elf, --evtlogfiles तर्क के साथ पूर्ण पॉवरशेल और फ़ायरवॉल इवेंट लॉग खींचनाएप्लिकेशन इवेंट लॉग
सुरक्षा इवेंट लॉग
पॉवरशेल इवेंट लॉग
विंडोज फ़ायरवॉल इवेंट लॉग
स्थानीय संशोधन (स्तर 0, 2, 4) (2004, 2005, 2006, 2009, 2033)
टूल रिपॉजिटरी में उचित निष्पादन के लिए आवश्यक पूर्ण टूलसेट शामिल है और इसे core.ir नामक एक एकल फ़ाइल में पैक किया गया है। Python में चलने पर यह .ir फ़ाइल DFIRtriage की एकमात्र आवश्यक निर्भरता है और इसे डेटा नामक निर्देशिका में रहना चाहिए, (जैसे ./data/core.ir)। DFIRtriage के संकलित संस्करण में पूर्ण टूलसेट एम्बेडेड है और इसे ./data/core.ir फ़ाइल जोड़ने की आवश्यकता नहीं है।
DFIRtriage उस होस्ट से डेटा प्राप्त करता है जिस पर इसे निष्पादित किया जाता है। कीबोर्ड के पीछे निष्पादन USB डिवाइस से सबसे अच्छा किया जाता है। दूरस्थ होस्ट के अधिग्रहण के लिए, DFIRtriage फ़ाइलों को लक्ष्य पर कॉपी करने की आवश्यकता होगी, फिर रिमोट शेल (जैसे SSH या PSEXEC) के माध्यम से निष्पादित किया जाएगा।
चेतावनी: किसी दूरस्थ सिस्टम को प्रमाणित करने के लिए PSEXEC तर्कों का उपयोग करके क्रेडेंशियल पास न करें। ऐसा करने से आपका उपयोगकर्ता नाम और पासवर्ड नेटवर्क पर स्पष्ट रूप में भेजा जाएगा।
PSEXEC के उचित उपयोग के लिए निम्नलिखित कदम उठाए जाने चाहिए
आप DFIRtriage को लक्ष्य पर कॉपी करने के लिए इस मैप किए गए कनेक्शन का उपयोग कर सकते हैं।
अब हम PSEXEC का उपयोग करके लक्ष्य होस्ट पर एक रिमोट शेल भेज सकते हैं।
psexec \\target_host cmd
अब आपके पास लक्ष्य पर एक रिमोट शेल है। इस बिंदु पर निष्पादित सभी कमांड लक्ष्य होस्ट पर किए जाते हैं।
उपयोग
एक बार लक्ष्य पर रिमोट शेल स्थापित हो जाने के बाद आप DFIRtriage.exe फ़ाइल के स्थान पर निर्देशिका बदल सकते हैं और निष्पादित कर सकते हैं।
डिफ़ॉल्ट रूप से मेमोरी अधिग्रहण नहीं होता है। मेमोरी डंप करने के लिए, निम्न तर्क पास करें: -m, --memory
DFIRtriage को व्यवस्थापकीय विशेषाधिकारों के साथ निष्पादित किया जाना चाहिए।
पूर्ण होने पर, आउटपुट निर्देशिका को साफ करने के लिए एंटर दबाएं। यदि निष्पादन योग्य चला रहे हैं, तो शेष डेटा केवल आउटपुट का एक ज़िप्ड आर्काइव और DFIRtriage.exe होगा। यदि Python कोड सीधे चला रहे हैं तो केवल DFIRtriage Python स्क्रिप्ट और आउटपुट का एक ज़िप्ड आर्काइव बचता है।
आउटपुट फ़ोल्डर नाम में लक्ष्य होस्टनाम और एक दिनांक/समय कोड शामिल है जो दर्शाता है कि DFIRtriage कब निष्पादित किया गया था। दिनांक/समय कोड प्रारूप YYYYMMDDHHMMSS है।
नीचे दी गई तालिका DFIRtriage v6.0 द्वारा एकत्र की गई जानकारी और आर्टिफैक्ट्स के प्रकार की एक सामान्य सूची प्रदान करती है।