
विंडोज आधारित घटना प्रतिक्रिया के लिए डिजिटल फोरेंसिक अधिग्रहण उपकरण।
Windows-आधारित घटना प्रतिक्रिया के लिए डिजिटल फोरेंसिक अधिग्रहण उपकरण।
चलाने के लिए, लक्ष्य या कनेक्टेड USB ड्राइव पर dfirtriage.exe डालें और व्यवस्थापक अधिकारों के साथ निष्पादित करें, सहायता के लिए -h।
यह दस्तावेज़ DFIRtriage उपकरण की कार्यक्षमता और उचित उपयोग की रूपरेखा प्रस्तुत करता है। साथ ही आउटपुट के विश्लेषण में सहायता के लिए विस्तृत जानकारी भी शामिल है। लक्ष्य घटना प्रतिवेदक (Incident Responder) को डेटा को तेज़ी से एकत्र और विश्लेषण करने के लिए आवश्यक उपकरणों से सुसज्जित करना है।
DFIRtriage एक घटना प्रतिक्रिया उपकरण है जिसे घटना प्रतिवेदक को तीव्र होस्ट डेटा प्रदान करने के लिए डिज़ाइन किया गया है। निष्पादन पर, चयनित होस्ट डेटा और जानकारी एकत्र की जाएगी और निष्पादन निर्देशिका में रखी जाएगी। DFIRtriage को USB ड्राइव से चलाया जा सकता है या लक्ष्य होस्ट पर दूरस्थ रूप से निष्पादित किया जा सकता है।
आउटपुट पुनर्संरचना
कुल रन टाइम लॉगिंग
बग फिक्स
व्यक्तिगत सिस्टम आर्टिफैक्ट्स के लिए तर्क जोड़े गए
-sdb, --srumdb (srum डेटाबेस), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)निष्पादन योग्य फ़ाइल हैशिंग क्षमताओं में सुधार
चल रही प्रक्रिया विवरण
बिटलॉकर कुंजी डंप
-bl या --bitlocker तर्क पास कर सकते हैंमेमोरी अधिग्रहण अब डिफ़ॉल्ट क्रिया नहीं है
-m या --memory तर्क पास करना होगानिष्पादन के अंत से उपयोगकर्ता संकेत हटाया गया
-hl या --headless तर्क निर्दिष्ट करने की आवश्यकता नहीं है, स्क्रिप्ट बिना किसी उपयोगकर्ता हस्तक्षेप के पूर्ण रन, सफाई और बाहर निकल जाएगी।विंडोज फ़ायरवॉल
-elf तर्क के साथ पूर्ण फ़ायरवॉल इवेंट लॉग (EVTX) खींचनाउपयोगकर्ता खाता रिपोर्ट में सुधार
dtfind - व्यवस्थापक आवश्यकता हटाई गई
तृतीय-पक्ष उपकरण अपडेट
बाहरी IP
पॉवरशेल
-elf, --evtlogfiles तर्क के साथ खींची जाती हैसिस्टम जानकारी
इवेंट लॉग्स
-elf, --evtlogfiles तर्क के साथ पूर्ण पॉवरशेल और फ़ायरवॉल इवेंट लॉग खींचनाएप्लिकेशन इवेंट लॉग
सुरक्षा इवेंट लॉग
पॉवरशेल इवेंट लॉग
विंडोज फ़ायरवॉल इवेंट लॉग
स्थानीय संशोधन (स्तर 0, 2, 4) (2004, 2005, 2006, 2009, 2033)
टूल रिपॉजिटरी में उचित निष्पादन के लिए आवश्यक पूर्ण टूलसेट शामिल है और इसे core.ir नामक एक एकल फ़ाइल में पैक किया गया है। Python में चलने पर यह .ir फ़ाइल DFIRtriage की एकमात्र आवश्यक निर्भरता है और इसे डेटा नामक निर्देशिका में रहना चाहिए, (जैसे ./data/core.ir)। DFIRtriage के संकलित संस्करण में पूर्ण टूलसेट एम्बेडेड है और इसे ./data/core.ir फ़ाइल जोड़ने की आवश्यकता नहीं है।
DFIRtriage उस होस्ट से डेटा प्राप्त करता है जिस पर इसे निष्पादित किया जाता है। कीबोर्ड के पीछे निष्पादन USB डिवाइस से सबसे अच्छा किया जाता है। दूरस्थ होस्ट के अधिग्रहण के लिए, DFIRtriage फ़ाइलों को लक्ष्य पर कॉपी करने की आवश्यकता होगी, फिर रिमोट शेल (जैसे SSH या PSEXEC) के माध्यम से निष्पादित किया जाएगा।
चेतावनी: किसी दूरस्थ सिस्टम को प्रमाणित करने के लिए PSEXEC तर्कों का उपयोग करके क्रेडेंशियल पास न करें। ऐसा करने से आपका उपयोगकर्ता नाम और पासवर्ड नेटवर्क पर स्पष्ट रूप में भेजा जाएगा।
PSEXEC के उचित उपयोग के लिए निम्नलिखित कदम उठाए जाने चाहिए
आप DFIRtriage को लक्ष्य पर कॉपी करने के लिए इस मैप किए गए कनेक्शन का उपयोग कर सकते हैं।
अब हम PSEXEC का उपयोग करके लक्ष्य होस्ट पर एक रिमोट शेल भेज सकते हैं।
psexec \\target_host cmd
अब आपके पास लक्ष्य पर एक रिमोट शेल है। इस बिंदु पर निष्पादित सभी कमांड लक्ष्य होस्ट पर किए जाते हैं।
उपयोग
एक बार लक्ष्य पर रिमोट शेल स्थापित हो जाने के बाद आप DFIRtriage.exe फ़ाइल के स्थान पर निर्देशिका बदल सकते हैं और निष्पादित कर सकते हैं।
डिफ़ॉल्ट रूप से मेमोरी अधिग्रहण नहीं होता है। मेमोरी डंप करने के लिए, निम्न तर्क पास करें: -m, --memory
DFIRtriage को व्यवस्थापकीय विशेषाधिकारों के साथ निष्पादित किया जाना चाहिए।
पूर्ण होने पर, आउटपुट निर्देशिका को साफ करने के लिए एंटर दबाएं। यदि निष्पादन योग्य चला रहे हैं, तो शेष डेटा केवल आउटपुट का एक ज़िप्ड आर्काइव और DFIRtriage.exe होगा। यदि Python कोड सीधे चला रहे हैं तो केवल DFIRtriage Python स्क्रिप्ट और आउटपुट का एक ज़िप्ड आर्काइव बचता है।
आउटपुट फ़ोल्डर नाम में लक्ष्य होस्टनाम और एक दिनांक/समय कोड शामिल है जो दर्शाता है कि DFIRtriage कब निष्पादित किया गया था। दिनांक/समय कोड प्रारूप YYYYMMDDHHMMSS है।
नीचे दी गई तालिका DFIRtriage v6.0 द्वारा एकत्र की गई जानकारी और आर्टिफैक्ट्स के प्रकार की एक सामान्य सूची प्रदान करती है।
मैनुअल का यह खंड DFIRtriage आउटपुट के विश्लेषण के दौरान मार्गदर्शन प्रदान करने के लिए प्रदान किया गया है। नीचे दी गई जानकारी केवल एक दिशानिर्देश के रूप में प्रदान की गई है क्योंकि इस डेटा के हर संभावित उपयोग का विवरण देना व्यावहारिक नहीं होगा। विश्लेषण का अधिकांश भाग संदर्भ और घटना प्रतिवेदक के विश्लेषण कौशल पर निर्भर करेगा।
| आउटपुट निर्देशिका रूट | विश्लेषण नोट्स |
|---|---|
| ForensicImages\ | सामग्री विवरण के लिए नीचे जानकारी देखें। |
| LiveResponseData.zip | संपीड़ित ट्राइएज संग्रह डेटा |
| triage_acquisition_hashlist.csv | इस फ़ाइल में DFIRtriage द्वारा एकत्रित सभी डेटा के लिए गणना की गई हैश मान होता है। इस जानकारी का उपयोग आउटपुट डेटा की अखंडता को सत्यापित करने के लिए किया जा सकता है। |
| ForensicImages \ hdd | विश्लेषण नोट्स |
|---|---|
| .E01, .dd, आदि | ट्राइएज स्क्रिप्ट फ़ाइल सिस्टम इमेज प्राप्त नहीं करती है। यह फ़ोल्डर संगठनात्मक उद्देश्यों के लिए यहाँ है यदि कोई प्राप्त किया जाए। |
| ForensicImages \ मेमोरी | विश्लेषण नोट्स |
|---|---|
| memdump.raw | memdump.raw अस्थिर मेमोरी की एक पूर्ण रॉ इमेज है जिसे लक्ष्य मशीन के शटडाउन या रीबूट से पहले प्राप्त किया जाना चाहिए। निष्कर्षों के क्रॉस-सत्यापन के लिए कई मेमोरी विश्लेषण उपकरणों का उपयोग किया जाना चाहिए। |
| ForensicImages \ सिस्टम-फ़ाइलें | विश्लेषण नोट्स |
|---|---|
| hiberfil.sys | Hiberfil.sys सिस्टम हाइबरनेशन घटना के दौरान बनाई गई एक संपीड़ित RAM इमेज है। |
| pagefile.sys | Pagefile.sys उस डेटा को संग्रहीत करता है जो सामान्यतः RAM में लिखा जाएगा जब RAM उपलब्ध न हो। |
| srudb.dat | Srudb.dat में SRUM (सिस्टम उपयोग संसाधन मॉनिटर) द्वारा एकत्रित सिस्टम उपयोग जानकारी होती है |
| LiveResponseData \ हैशेज़ | विश्लेषण नोट्स |
|---|---|
| hash-report.csv | यदि कोई तर्क पारित किया जाता है (जैसे -sha256) तो लक्ष्य सिस्टम पर सभी सुलभ EXE और DLL फ़ाइलों का MD5, SHA-1, या SHA-256 हैश मान प्रदान करता है। संदिग्ध फ़ाइल नामों के लिए डेटा की समीक्षा की जा सकती है और IOC डेटाबेस खोजने के लिए हैश मानों का उपयोग किया जा सकता है। |
| LiveResponseData \ Network | Analysis Notes
| -------------------------------------- | ---------------- |
| ARP.txt | यह फ़ाइल लक्ष्य सिस्टम से ARP कैश रखती है। जबकि ARP प्रोटोकॉल इंटरनेट पर रूटेबल नहीं है, यह नेटवर्क पर अतिरिक्त होस्ट की पहचान करने में मदद कर सकता है जो समझौता किए गए हों या जिनका उपयोग आंतरिक हमला शुरू करने के लिए किया गया हो। |
| cports.html | यह एक बहुत विस्तृत रिपोर्ट है जो लक्ष्य होस्ट पर TCP/UDP कनेक्शन दिखाती है। इसके अतिरिक्त, आपके पास कनेक्शन बनाने वाली प्रक्रिया (नाम, PID, आदि), विंडो टाइटल (यदि मौजूद है), और अधिक के बारे में जानकारी है। |
| DNS_cache.txt | यह लक्ष्य सिस्टम DNS कैश की एक लॉग फ़ाइल है। मैलवेयर आमतौर पर अतिरिक्त शोषण एकत्र करने, कमांड और कंट्रोल इंफ्रास्ट्रक्चर में शामिल होने, अधिक कमांड की प्रतीक्षा करने आदि के लिए नेटवर्क से जुड़ सकता है। मैलवेयर को डोमेन नामों के साथ कोडित किया जाना आम बात है जिन्हें कनेक्ट करने से पहले क्वेरी और हल किया जाना चाहिए। यह जानकारी DNS कैश में पाई जा सकती है। |
| hosts.txt | यह सिस्टम HOSTS फ़ाइल की सामग्री की एक प्रतिलिपि है |
| Internet_settings.txt | यह लक्ष्य होस्ट पर स्थानीय नेटवर्क एडेप्टर कॉन्फ़िगरेशन का एक लॉग है। यह सुनिश्चित करने के लिए इस लॉग की समीक्षा की जानी चाहिए कि सेटिंग्स सही हैं और उनमें बदलाव नहीं किया गया है। (उदाहरण: DNS सफ़िक्स सर्च लिस्ट में संदिग्ध डोमेन जोड़े गए) |
| NetBIOS_sessions.txt | इस फ़ाइल में लक्ष्य होस्ट के लिए किसी भी वर्तमान NetBIOS सत्र के बारे में जानकारी होगी। |
| NetBIOS_transferred_files.txt | यह लॉग दिखाएगा कि क्या “net file” कमांड का उपयोग करके लक्ष्य होस्ट से नेटवर्क पर कोई फ़ाइल स्थानांतरित की गई थी। |
| Open_network_connections.txt | इस फ़ाइल में TCP/UDP कनेक्शन जानकारी भी है। प्रक्रिया PID और कनेक्शन स्थिति की जानकारी भी उपलब्ध है। हालांकि यह अनावश्यक लग सकता है, वर्तमान और हाल की नेटवर्क गतिविधि की पहचान करना आवश्यक है। इनमें से कुछ उपकरण ऐसी जानकारी कैप्चर कर सकते हैं जो दूसरों से छूट जाती है। सभी निष्कर्षों को मान्य किया जाना चाहिए। |
| routing_table.txt | इस फ़ाइल में लक्ष्य होस्ट की रूटिंग तालिका है। यह सुनिश्चित करने के लिए इस जानकारी की समीक्षा की जानी चाहिए कि इसे अतिरिक्त रूट या संशोधित गेटवे के साथ संशोधित नहीं किया गया है। इस जानकारी की तुलना किसी ज्ञात अच्छी मशीन की रूटिंग तालिका से करना सहायक हो सकता है। |
| Tcpvcon.txt | लक्ष्य होस्ट से नेटवर्क कनेक्शन पर अतिरिक्त जानकारी। इसमें प्रोटोकॉल प्रकार (TCP/UDP), प्रक्रिया नाम, PID, स्थिति, स्थानीय पता और दूरस्थ पता शामिल है। |
| LiveResponseData \ Network \ WLAN | Analysis Notes |
|---|---|
| wlan-report-latest.html | यह एक वायरलेस नेटवर्क रिपोर्ट है जो पिछले तीन दिनों के सभी वाई-फाई ईवेंट दिखाती है और उन्हें वाई-फाई कनेक्शन सत्रों के आधार पर समूहित करती है। यह कई नेटवर्क-संबंधित कमांड लाइन स्क्रिप्ट के परिणाम और एंडपॉइंट पर सभी नेटवर्क एडेप्टर की सूची भी दिखाती है। |
| LiveResponseData \ prefetch | Analysis Notes |
|---|---|
| parsed-prefetch.txt | इस फ़ाइल में लक्ष्य सिस्टम से एकत्रित प्रीफ़ेच फ़ाइलों से पार्स किया गया डेटा होता है। फ़ाइल नाम, संशोधित, एक्सेस और निर्माण समय, निष्पादित होने की संख्या, अंतिम चलने का समय, और निष्पादन के दौरान उपयोग किए गए सभी लोड किए गए DLL और अन्य आश्रित फ़ाइलों जैसी जानकारी। |
| LiveResponseData \ prefetch \ raw | Analysis Notes |
|---|---|
| .pf | “raw” उपनिर्देशिका में लक्ष्य सिस्टम पर पाई गई कच्ची प्रीफ़ेच फ़ाइलें होती हैं। यह डेटा एकत्र किया जाता है और बाद में DFIRtriage प्रक्रिया में पार्स किया जाता है। प्रीफ़ेच फ़ाइलों के फ़ाइल नाम आपको संकेत देंगे कि हाल ही में कौन से प्रोग्राम निष्पादित किए गए थे। विशेष रूप से उपयोगी यदि आपके पास पहले से किसी बाहरी स्रोत से बाइनरी नाम है। |
| LiveResponseData \ processes | Analysis Notes |
|---|---|
| running_processes.csv | यह रिपोर्ट मेमोरी में वर्तमान में चल रही सभी प्रक्रियाओं का विवरण प्रदान करती है। PID और PPID जानकारी मेमोरी में प्रक्रियाओं के क्रम के साथ-साथ जनक प्रक्रिया या प्रसार को निर्धारित करने में मदद करती है। इसके अलावा, यह प्रक्रिया को निष्पादित करने के लिए उपयोग की गई पूर्ण कमांड लाइन प्रदान करती है। |
| LiveResponseData \ registry | Analysis Notes |
|---|---|
| *-parsed.txt | प्रत्येक रजिस्ट्री हाइव के लिए Regripper आउटपुट। |
| LiveResponseData \ usbdevices \ usb-install-logs | Analysis Notes |
|---|---|
| setupapi.*.log | यह लक्ष्य सिस्टम से सभी डिवाइस इंस्टॉलेशन लॉग की एक प्रतिलिपि है। ये लॉग, SYSTEM रजिस्ट्री हाइव के साथ सहसंबंध में, यह निर्धारित करने के लिए उपयोग किए जा सकते हैं कि पहली बार एक हटाने योग्य डिवाइस (जैसे USB ड्राइव) सिस्टम में प्लग किया गया था। |
| PsLoggedon.txt | लक्ष्य सिस्टम से प्रमाणित किसी भी उपयोगकर्ता (स्थानीय या दूरस्थ) की पहचान करने में मदद के लिए इस जानकारी का उपयोग करें। |
|---|---|---|---| |ईवेंट लॉग|ईवेंट आईडी|विवरण| |सुरक्षा|1102|उपयोगकर्ता ने सुरक्षा लॉग साफ़ किया; यह ऑडिट नीति की परवाह किए बिना लॉग किया जाता है| |सुरक्षा|4616|सिस्टम का समय बदला गया| |सुरक्षा|4624|सफल लॉगऑन| |सुरक्षा|4625|असफल लॉगऑन| |सुरक्षा|4634|लॉगऑफ| |सुरक्षा|4647|उपयोगकर्ता द्वारा शुरू किया गया लॉगऑफ| |सुरक्षा|4648|RunAs उपयोग, विशेषाधिकार वृद्धि, पार्श्विक गति| |सुरक्षा|4649|रीप्ले हमला| |सुरक्षा|4662|किसी ऑब्जेक्ट पर एक ऑपरेशन किया गया| |सुरक्षा|4672|विशेष विशेषाधिकारों के साथ लॉगिन का प्रयास किया गया| |सुरक्षा|4697|सेवा निर्माण, विवरण में सेवा छवि नाम होगा (जैसे psexec), स्थायित्व| |सुरक्षा|4698|निर्धारित कार्य बनाया गया, स्थायित्व की संभावना| |सुरक्षा|4722|एक उपयोगकर्ता खाता सक्षम किया गया| |सुरक्षा|4724|उपयोगकर्ता खाता पासवर्ड रीसेट का प्रयास| |सुरक्षा|4728|सुरक्षा-सक्षम वैश्विक समूह में सदस्य जोड़ा गया| |सुरक्षा|4732|उपयोगकर्ता विशेषाधिकार प्राप्त स्थानीय समूह में जोड़ा गया| |सुरक्षा|4735|सुरक्षा-सक्षम स्थानीय समूह बदला गया| |सुरक्षा|4738|एक उपयोगकर्ता खाता बदला गया| |सुरक्षा|4756|सुरक्षा-सक्षम यूनिवर्सल समूह में एक सदस्य जोड़ा गया| |सुरक्षा|4768|Kerberos TGT अनुरोध| |सुरक्षा|4769|Kerberos सेवा टिकट का अनुरोध किया गया| |सुरक्षा|4713|Kerberos नीति बदली गई| |सुरक्षा|4770|Kerberos सेवा टिकट नवीनीकरण| |सुरक्षा|4771|Kerberos पूर्व-प्रमाणीकरण विफल| |सुरक्षा|4634, 4647|सफल लॉगऑफ| |सुरक्षा|4672|सुपरयूज़र अधिकारों के साथ खाता लॉगऑन (अर्थात प्रशासक)| |सुरक्षा|4776|डोमेन नियंत्रक सत्यापन प्रयास| |सुरक्षा|4778|एक RDP सत्र फिर से कनेक्ट किया गया, जैसा कि ईवेंट 4624 द्वारा देखे गए ताज़ा लॉगऑन के विपरीत| |सुरक्षा|4688|नई प्रक्रिया बनाई गई (exe पथ सहित); प्रक्रिया समाप्ति| |सुरक्षा|4699|निर्धारित कार्य हटा दिया गया| |सुरक्षा|4700|निर्धारित कार्य सक्षम किया गया| |सुरक्षा|4701|निर्धारित कार्य अक्षम किया गया| |सुरक्षा|4702|निर्धारित कार्य अद्यतन किया गया| |सुरक्षा|4720|एक खाता बनाया गया| |सुरक्षा|4722|एक उपयोगकर्ता खाता सक्षम किया गया| |सुरक्षा|4723|किसी खाते का पासवर्ड बदलने का प्रयास किया गया| |सुरक्षा|4724|किसी खाते का पासवर्ड रीसेट करने का प्रयास किया गया| |सुरक्षा|4725|एक उपयोगकर्ता खाता अक्षम किया गया| |सुरक्षा|4726|एक उपयोगकर्ता खाता हटा दिया गया| |सुरक्षा|4735, 4737, 4755, 4764|समूह निर्माण| |सुरक्षा|4738|एक उपयोगकर्ता खाता बदला गया| |सुरक्षा|4740|एक उपयोगकर्ता खाता लॉक आउट किया गया| |सुरक्षा|4741|एक कंप्यूटर खाता बनाया गया| |सुरक्षा|4742|एक कंप्यूटर खाता बदला गया| |सुरक्षा|4743|एक कंप्यूटर खाता हटा दिया गया| |सुरक्षा|4765, 4766|SID इतिहास| |सुरक्षा|4767|एक उपयोगकर्ता खाता अनलॉक किया गया| |सुरक्षा|4776|खाता लॉगऑन सफलता/विफलता, मैप की गई ड्राइव के लिए प्रमाणीकरण की पहचान कर सकता है| |सुरक्षा|4779|एक RDP सत्र डिस्कनेक्ट किया गया, जैसा कि ईवेंट 4647 या 4634 द्वारा देखे गए लॉगऑफ के विपरीत| |सुरक्षा|4780|खातों पर ACL सेट किया गया| |सुरक्षा|4798|किसी उपयोगकर्ता की स्थानीय समूह सदस्यता की गणना की गई| |सुरक्षा|4799|सुरक्षा-सक्षम स्थानीय समूह सदस्यता की गणना की गई| |सुरक्षा|4800|वर्कस्टेशन लॉक किया गया| |सुरक्षा|4801|वर्कस्टेशन अनलॉक किया गया| |सुरक्षा|4802|स्क्रीनसेवर सक्रिय किया गया| |सुरक्षा|4803|स्क्रीनसेवर हटा दिया गया| |सुरक्षा|4821|Kerberos सेवा टिकट अस्वीकार किया गया| |सुरक्षा|4822, 4823|NTLM प्रमाणीकरण विफल| |सुरक्षा|4824|Kerberos पूर्व-प्रमाणीकरण विफल| |सुरक्षा|4825|उपयोगकर्ता को रिमोट डेस्कटॉप तक पहुंच से वंचित किया गया| |सुरक्षा|4886|प्रमाणपत्र सेवाओं को एक प्रमाणपत्र अनुरोध प्राप्त हुआ| |सुरक्षा|4887|प्रमाणपत्र सेवाओं ने एक प्रमाणपत्र अनुरोध स्वीकार किया| |सुरक्षा|4899|प्रमाणपत्र सेवाओं का टेम्पलेट अद्यतन किया गया| |सुरक्षा|4900|प्रमाणपत्र सेवाओं की टेम्पलेट सुरक्षा अद्यतन की गई| |सुरक्षा|5058|कुंजी फ़ाइल संचालन| |सुरक्षा|5059|कुंजी स्थानांतरण संचालन| |सुरक्षा|5140|नेटवर्क शेयर तक पहुंच बनाई गई| |सुरक्षा|5145|साझा ऑब्जेक्ट तक पहुंच बनाई गई| |सुरक्षा|7034|सेवा अप्रत्याशित रूप से क्रैश हुई| |सुरक्षा|7036|सेवा शुरू या बंद हुई| |सुरक्षा|7040|सेवा प्रारंभ प्रकार बदला (बूट | अनुरोध पर | अक्षम)| |एप्लिकेशन|1022|नई MSI फ़ाइल स्थापित की गई।| |एप्लिकेशन|1033|प्रोग्राम MSI इंस्टॉलर का उपयोग करके स्थापित किया गया| |एप्लिकेशन|1034|एप्लिकेशन हटाना पूर्ण (सफलता/विफलता स्थिति)| |एप्लिकेशन|11707|स्थापना सफलतापूर्वक पूर्ण हुई| |एप्लिकेशन|11708|स्थापना संचालन विफल रहा| |एप्लिकेशन|11724|एप्लिकेशन हटाना सफलतापूर्वक पूर्ण हुआ| |एप्लिकेशन|1000|एप्लिकेशन क्रैश/हैंग ईवेंट, जैसे WER/1001 और इसमें दोषपूर्ण EXE/मॉड्यूल का पूरा पथ शामिल है| |एप्लिकेशन|1001, 1002|केवल एप्लिकेशन क्रैश के लिए WER ईवेंट| |एप्लिकेशन|1511|उपयोगकर्ता अस्थायी प्रोफ़ाइल के साथ लॉगऑन कर रहा है| |एप्लिकेशन|1518|अस्थायी प्रोफ़ाइल का उपयोग करके प्रोफ़ाइल नहीं बनाई जा सकती| |सिस्टम|6|नया कर्नेल फ़िल्टर ड्राइवर, कर्नेल-मोड रूटकिट स्थापना का संभावित संकेत| |सिस्टम|104|उपयोगकर्ता ने सिस्टम लॉग या एप्लिकेशन लॉग साफ़ किया | |सिस्टम|7035|सफल प्रारंभ या रोक नियंत्रण एक सेवा को भेजा गया| |सिस्टम|7045|नई Windows सेवा स्थापित की गई| |पावरशेल/ऑपरेशनल|600|Powershell कमांड निष्पादित किया गया| |पावरशेल/ऑपरेशनल|4105, 4106|Powershell स्क्रिप्ट प्रारंभ/रोक| |पावरशेल/ऑपरेशनल|4103|Powershell ब्लॉक गतिविधि निष्पादित करता है| |पावरशेल/ऑपरेशनल|4104|रिमोट कमांड| |माइक्रोसॉफ्ट-विंडोज़-VHDMP|1|सरफेस डिस्क - दिखाता है कि वर्चुअल ड्राइव छवि फ़ाइल कब माउंट की जाती है। | |विंडोज़ फायरवॉल विथ एडवांस्ड सिक्योरिटी|2004, 2005, 2006, 2009, 2033|स्थानीय संशोधन (स्तर 0, 2, 4)|
| आर्टिफैक्ट्स | विवरण |
| मेमोरी | रॉ इमेज अधिग्रहण |
| सिस्टम जानकारी | बिल्ड, संस्करण, स्थापित पैच, बिटलॉकर और शैडो कॉपी जानकारी, आदि। |
| वर्तमान दिनांक और समय | वर्तमान सिस्टम दिनांक और समय |
| प्रीफ़ेच | प्रीफ़ेच डेटा एकत्र और पार्स करता है |
| पॉवरशेल कमांड इतिहास | SYSTEM खाते सहित सभी उपयोगकर्ताओं के लिए पॉवरशेल कमांड इतिहास एकत्र करता है |
| उपयोगकर्ता गतिविधि | हाल की उपयोगकर्ता गतिविधि की HTML रिपोर्ट |
| फ़ाइल हैश | OS विभाजन पर सभी EXE और DLL फ़ाइलों का MD5, SHA-1, या SHA-256 हैश की गणना करता है |
| नेटवर्क जानकारी | नेटवर्क कॉन्फ़िगरेशन, रूटिंग टेबल, कनेक्शन, आदि। |
| DNS कैश प्रविष्टियाँ | पूर्ण DNS कैश सामग्री की सूची |
| ARP तालिका जानकारी | पूर्ण ARP कैश सामग्री की सूची |
| NetBIOS जानकारी | सक्रिय NetBIOS सत्र, स्थानांतरित फ़ाइलें, आदि। |
| विंडोज अपडेट लॉग | अपडेट जानकारी एकत्र करता है और विंडोज अपडेट लॉग बनाता है |
| विंडोज इवेंट लॉग्स | कई विंडोज इवेंट लॉग एकत्र और पार्स करता है |
| प्रक्रिया जानकारी | प्रक्रियाएँ, PID, इमेज पथ, और पूर्ण कमांड लाइन |
| दूरस्थ रूप से खोली गई फ़ाइलों की सूची | दूरस्थ होस्ट द्वारा खोली गई लक्ष्य सिस्टम पर फ़ाइलें |
| छिपी निर्देशिकाओं की सूची | सिस्टम विभाजन पर सभी छिपी निर्देशिकाओं की सूची |
| वैकल्पिक डेटा स्ट्रीम | वैकल्पिक डेटा स्ट्रीम वाली फ़ाइलों की सूची |
| पूर्ण फ़ाइल सूची | सिस्टम विभाजन पर सभी फ़ाइलों की पूर्ण सूची |
| निर्धारित कार्यों की सूची | सभी कॉन्फ़िगर किए गए निर्धारित कार्यों की सूची |
| सभी एकत्रित ट्राइएज डेटा का हैश | DFIRtriage द्वारा एकत्रित सभी डेटा का SHA-256 हैश |
| स्थानीय और डोमेन उपयोगकर्ता खाता जानकारी | उपयोगकर्ता नाम, प्रोफ़ाइल पथ, खाता SID, आदि। |
| ऑटोरन जानकारी | सभी ऑटोरन स्थान और सामग्री |
| लॉग ऑन उपयोगकर्ता | वर्तमान में लक्ष्य सिस्टम पर लॉग ऑन सभी उपयोगकर्ता |
| रजिस्ट्री हाइव्स | सभी रजिस्ट्री हाइव्स को डाउनलोड करता है |
| USB आर्टिफैक्ट्स | USB उपयोग जानकारी पार्स करने के लिए आवश्यक डेटा एकत्र करता है |
| ब्राउज़र इतिहास | ब्राउज़र इतिहास की एकत्रित रिपोर्ट |
| SRUM डेटाबेस | SRUM (सिस्टम उपयोग संसाधन मॉनिटर) द्वारा एकत्रित सिस्टम उपयोग जानकारी |
| LiveResponseData \ फ़ाइलसिस्टम | विश्लेषण नोट्स |
|---|
| Alternate_data_streams.txt | लक्ष्य सिस्टम पर उन सभी फ़ाइलों को शामिल करता है जिनमें वैकल्पिक डेटा स्ट्रीम सामग्री होती है। वैकल्पिक डेटा स्ट्रीम का उपयोग उपयोगकर्ता द्वारा पता लगाए बिना जानकारी, या यहां तक कि संपूर्ण फ़ाइलों को आसानी से छिपाने के लिए किया जा सकता है। |
| full_file_list.csv.zip | यह रिपोर्ट यह निर्धारित करने में बहुत सहायक है कि लक्ष्य सिस्टम पर कोई ज्ञात फ़ोल्डर या फ़ाइल मौजूद है या नहीं। |
| List_hidden_directories.txt | उन सभी निर्देशिकाओं का लॉग जो उपयोगकर्ता से छिपाई गई हैं। असामान्य स्थानों (जैसे उपयोगकर्ता अस्थायी फ़ोल्डरों में) में संदिग्ध छिपी निर्देशिकाओं के लिए इस लॉग की समीक्षा की जानी चाहिए |
| psfile.txt | यह निर्धारित करने के लिए जानकारी की समीक्षा करें कि लक्ष्य होस्ट पर दूरस्थ रूप से कोई फ़ाइलें खोली गई हैं या नहीं। |
| shadow_files.txt | लक्ष्य सिस्टम पर उपलब्ध वॉल्यूम शैडो पॉइंट्स पर विवरण प्रदान करता है। |
| LiveResponseData \ लॉग्स | विश्लेषण नोट्स |
|---|
| BrowsingHistoryView.csv | ब्राउज़र गतिविधि की त्वरित समीक्षा प्रदान करता है। यदि उपलब्ध हो तो IE, Chrome, Firefox, और Safari से जानकारी शामिल होगी। निष्पादित करते समय ब्राउज़र इतिहास "केवल" अधिग्रहण को बाध्य करने के लिए -bho तर्क का उपयोग किया जा सकता है। |
| eventlogs_key_events.csv | एप्लिकेशन, सिस्टम, सुरक्षा, और पॉवरशेल इवेंट लॉग से कुल 96 चयनित घटनाएँ हैं और यह लॉग फ़ाइल डिफ़ॉल्ट रूप से उत्पन्न होती है। |
| eventlogs-all.csv | एप्लिकेशन, सिस्टम, सुरक्षा, और पॉवरशेल इवेंट लॉग में सभी घटनाओं से पार्स किया गया डेटा शामिल है। "-elpa, --evtlogparseall" कमांड लाइन तर्क द्वारा निर्मित। |
| firewall_events.csv | इस लॉग में सभी विंडोज फ़ायरवॉल संशोधन घटनाएँ (स्तर 0, 2, 4) शामिल हैं। |
| rdp_logon_logoff_events.csv | विंडोज टर्मिनल सर्विसेज लोकल सेशन मैनेजर इवेंट लॉग से सभी रिमोट डेस्कटॉप लॉगऑन और लॉगऑफ़ घटनाएँ शामिल हैं। |
| vhd_mount_log.csv | यह लॉग सिस्टम पर माउंट की गई इमेज फ़ाइलों (जैसे ISO फ़ाइलें) पर विवरण दिखाएगा। |
| EVTX फ़ाइलें | यदि "-elf, --eventlogfiles" तर्क का उपयोग किया जाता है, तो एप्लिकेशन, सिस्टम, सुरक्षा, पॉवरशेल, और फ़ायरवॉल इवेंट लॉग की पूर्ण प्रतियां प्राप्त की जाएंगी। |
| powershell_command_history_.txt | यदि उपलब्ध हो तो सभी उपयोगकर्ताओं के लिए पॉवरशेल कमांड इतिहास शामिल है। |
| LiveResponseData \ persistence | Analysis Notes |
|---|
| autorunsc.txt | यह जानकारी उन सभी प्रोग्रामों को दिखाएगी जो विंडोज स्टार्टअप पर स्वचालित रूप से निष्पादित करेगा। मैलवेयर के लिए सिस्टम पर बने रहने के लिए यह एक बहुत ही सामान्य तरीका है। संदिग्ध फ़ाइल नामों और पथों के लिए इस डेटा की समीक्षा की जा सकती है। |
| Loaded_dlls.txt | इस फ़ाइल में एक प्रक्रिया सूची है जिसमें प्रत्येक चल रही प्रक्रिया के लिए सभी लोड किए गए DLL शामिल हैं। एक सामान्य विंडोज प्रक्रिया में एक दुर्भावनापूर्ण DLL इंजेक्ट करके दृढ़ता प्राप्त की जा सकती है। संदिग्ध DLL के लिए इस डेटा की जांच की जानी चाहिए। तुलना के लिए उपयोग करने हेतु किसी ज्ञात अच्छी प्रणाली से लोड किए गए DLL की सूची होना बहुत सहायक है। |
| scheduled_tasks.txt | इस फ़ाइल में लक्ष्य सिस्टम पर पाए गए सभी निर्धारित कार्य शामिल हैं। लक्ष्य होस्ट में एक निर्धारित कार्य सम्मिलित करना मैलवेयर द्वारा पीड़ित मशीन पर बने रहने के लिए उपयोग की जाने वाली एक सामान्य विधि है। संदिग्ध कार्यों के लिए इस जानकारी की समीक्षा की जानी चाहिए। |
| services_aw_processes.txt | यह फ़ाइल लक्ष्य सिस्टम पर चल रही सेवाओं की एक सूची प्रदान करती है, जिसमें संबद्ध प्रक्रिया नाम और PID शामिल हैं। रोगी सेवाएं एक और दृढ़ता तंत्र है जिसका उपयोग मैलवेयर द्वारा किया जा सकता है। |
| LiveResponseData \ registry \ raw | Analysis Notes |
|---|
| NTUSER & USRCLASS | लक्ष्य सिस्टम पर पाए गए सभी उपयोगकर्ता प्रोफ़ाइलों के लिए उपयोगकर्ता रजिस्ट्री हाइव NTUSER.dat और USRCLASS.dat की एक प्रतिलिपि प्राप्त की जाती है। इन उपयोगकर्ता रजिस्ट्री फ़ाइलों में सामान्य उपयोगकर्ता व्यवहार जैसे हाल ही में देखे गए दस्तावेज़, टाइप किए गए URL, माउंट पॉइंट, मैप की गई ड्राइव, स्थानीय खोज शब्द, अनइंस्टॉल किए गए सॉफ़्टवेयर, और अधिक के बारे में जानकारी होती है। आसान विश्लेषण के लिए इन फ़ाइलों को Regripper के साथ पार्स किया जा सकता है। |
| SAM | लक्ष्य सिस्टम से सिक्योरिटी अकाउंट्स मैनेजर रजिस्ट्री हाइव (SAM) की एक प्रतिलिपि। SAM रजिस्ट्री फ़ाइल में स्थानीय खातों और समूहों के लिए सिक्योरिटी आइडेंटिफ़ायर (SID) जैसी स्थानीय उपयोगकर्ता और समूह जानकारी, खाता और समूह निर्माण और विलोपन जानकारी शामिल है। आसान विश्लेषण के लिए इस फ़ाइल को Regripper के साथ पार्स किया जा सकता है। |
| SECURITY | लक्ष्य सिस्टम से सिक्योरिटी रजिस्ट्री हाइव (SECURITY) की एक प्रतिलिपि। SECURITY रजिस्ट्री हाइव में स्थानीय सुरक्षा नीतियां, उपयोगकर्ता अधिकार असाइनमेंट, पासवर्ड नीतियां, और अधिक जैसी खाता और सिस्टम सुरक्षा जानकारी होती है। अपडेट सटीकता के लिए SECURITY हाइव SAM हाइव से जुड़ा हुआ है। आसान विश्लेषण के लिए इस फ़ाइल को Regripper के साथ पार्स किया जा सकता है। |
| SOFTWARE | लक्ष्य सिस्टम से सॉफ़्टवेयर रजिस्ट्री हाइव (SOFTWARE) की एक प्रतिलिपि। SOFTWARE रजिस्ट्री हाइव में स्थापित सॉफ़्टवेयर, अनइंस्टॉल किए गए सॉफ़्टवेयर, फ़ाइल एक्सटेंशन एसोसिएशन, अंतिम लॉग ऑन उपयोगकर्ता, और अधिक के बारे में जानकारी होती है। आसान विश्लेषण के लिए इस फ़ाइल को Regripper के साथ पार्स किया जा सकता है। |
| SYSTEM | लक्ष्य सिस्टम से सिस्टम रजिस्ट्री हाइव (SYSTEM) की एक प्रतिलिपि। SYSTEM रजिस्ट्री हाइव में लक्ष्य सिस्टम के सॉफ़्टवेयर और हार्डवेयर कॉन्फ़िगरेशन के लिए विशिष्ट जानकारी होती है। उदाहरण के लिए, SYSTEM रजिस्ट्री में सिस्टम स्टार्टअप पैरामीटर, डिवाइस ड्राइवर कॉन्फ़िगरेशन, हार्डवेयर कॉन्फ़िगरेशन, समय क्षेत्र सेटिंग्स, कंप्यूटर नाम, USB कनेक्शन और पॉइंटर्स, और अधिक शामिल हैं। आसान विश्लेषण के लिए इस फ़ाइल को Regripper के साथ पार्स किया जा सकता है। |
| LiveResponseData \ system | Analysis Notes |
|---|
| Bitlocker_key.txt | इस फ़ाइल में एंडपॉइंट पर पाई गई बिटलॉकर रिकवरी कुंजियां हैं। "-bl, --bitlocker" कमांड लाइन तर्क द्वारा बनाई गई। |
| firewall_config.txt | सभी कॉन्फ़िगर किए गए विंडोज फ़ायरवॉल नियमों का एक निर्यात |
| system_info.txt | विस्तृत लक्ष्य सिस्टम जानकारी। |
| Windows_codepage.txt | इस फ़ाइल में लक्ष्य सिस्टम पर सक्रिय कोड पेज आइडेंटिफ़ायर है। सामान्य उत्तरी अमेरिका EHI बिल्ड में कोड पेज मान "437" होना चाहिए। यह आमतौर पर कोई समस्या नहीं है लेकिन इस मान को संशोधित करने से डेटा भ्रष्टाचार होगा। |
| Windows_Version.txt | लक्ष्य सिस्टम पर चल रहे विंडोज के संस्करण को शामिल करता है। |
| WindowsUpdate.log | विंडोज 10 के अनुसार सिस्टम द्वारा विंडोज अपडेट लॉग अब नहीं बनाया जाता है, इसलिए हम इसे कनवर्टेड ईवेंट ट्रेस लॉग (ETL) डेटा से बना रहे हैं। |
| LiveResponseData \ user | Analysis Notes |
|---|
| List_users.txt | इस फ़ाइल में लक्ष्य सिस्टम पर पाए गए सभी स्थानीय उपयोगकर्ता खातों की एक सूची है। संदिग्ध स्थानीय खातों के लिए इस फ़ाइल की समीक्षा की जा सकती है। |
| Local_user_list.txt | सभी स्थानीय उपयोगकर्ता खातों की एक सूची। |
| LastActivityView.html | हाल की उपयोगकर्ता गतिविधि की एक HTML रिपोर्ट। |
| PsLoggedon.txt | लक्ष्य सिस्टम से प्रमाणित किसी भी उपयोगकर्ता (स्थानीय या दूरस्थ) की पहचान करने में मदद के लिए इस जानकारी का उपयोग करें। |
| user_acct_report.txt | स्थानीय और डोमेन उपयोगकर्ता नाम, प्रोफ़ाइल पथ, खाता SID, आदि प्रदान करता है। |