Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
dfirtriage — विंडोज आधारित घटना प्रतिक्रिया के लिए डिजिटल फोरेंसिक अधिग्रहण उपकरण। | Kitploit
उपकरण/GitHubGitHub/travisfoley/dfirtriage
मेमोरी फोरेंसिकफोरेंसिकडिजिटल फोरेंसिकघटना प्रतिक्रिया
GitHubtravisfoley/dfirtriage

dfirtriage

विंडोज आधारित घटना प्रतिक्रिया के लिए डिजिटल फोरेंसिक अधिग्रहण उपकरण।

रिपॉजिटरी देखें
34851122 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

dfirtriage

Windows-आधारित घटना प्रतिक्रिया के लिए डिजिटल फोरेंसिक अधिग्रहण उपकरण।

उपयोग कैसे करें

चलाने के लिए, लक्ष्य या कनेक्टेड USB ड्राइव पर dfirtriage.exe डालें और व्यवस्थापक अधिकारों के साथ निष्पादित करें, सहायता के लिए -h।


DFIRTriage v6.0 उपयोगकर्ता मैनुअल

विवरण

यह दस्तावेज़ DFIRtriage उपकरण की कार्यक्षमता और उचित उपयोग की रूपरेखा प्रस्तुत करता है। साथ ही आउटपुट के विश्लेषण में सहायता के लिए विस्तृत जानकारी भी शामिल है। लक्ष्य घटना प्रतिवेदक (Incident Responder) को डेटा को तेज़ी से एकत्र और विश्लेषण करने के लिए आवश्यक उपकरणों से सुसज्जित करना है।

परिचय

DFIRtriage एक घटना प्रतिक्रिया उपकरण है जिसे घटना प्रतिवेदक को तीव्र होस्ट डेटा प्रदान करने के लिए डिज़ाइन किया गया है। निष्पादन पर, चयनित होस्ट डेटा और जानकारी एकत्र की जाएगी और निष्पादन निर्देशिका में रखी जाएगी। DFIRtriage को USB ड्राइव से चलाया जा सकता है या लक्ष्य होस्ट पर दूरस्थ रूप से निष्पादित किया जा सकता है।

v6.0 में नया क्या है?

आउटपुट पुनर्संरचना

  • आउटपुट फ़ाइलों और निर्देशिकाओं को अधिक तार्किक तरीके से पुनर्व्यवस्थित किया गया

कुल रन टाइम लॉगिंग

  • रन लॉग फ़ाइल (runlog.txt) में कुल रन टाइम जोड़ा गया

बग फिक्स

  • जब किसी उपयोगकर्ता प्रोफ़ाइल निर्देशिका से ntuser.dat गायब हो तो गैर-शून्य एग्ज़िट स्थिति 1
  • अब केवल उन उपयोगकर्ता प्रोफ़ाइल निर्देशिकाओं से लॉक की गई फ़ाइलों को खींचने का प्रयास करता है जहाँ ntuser.dat फ़ाइल मौजूद है

व्यक्तिगत सिस्टम आर्टिफैक्ट्स के लिए तर्क जोड़े गए

  • सिस्टम फ़ाइल अधिग्रहण विकल्प को व्यक्तिगत आर्टिफैक्ट्स में विभाजित करने से कुल फ़ाइल आकार कम हो जाता है जब आप केवल एक चाहते हैं और सभी 3 नहीं। -sdb, --srumdb (srum डेटाबेस), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)

निष्पादन योग्य फ़ाइल हैशिंग क्षमताओं में सुधार

  • OS ड्राइव पर सभी .dll और .exe फ़ाइलों को हैश करता है। हैश तर्कों का उपयोग करते समय A/V रीयलटाइम स्कैनिंग को अक्षम करने की अनुशंसा की जाती है।

चल रही प्रक्रिया विवरण

  • चल रही प्रक्रिया जानकारी में सुधार किया गया जिसमें PID, PPID, प्रक्रिया नाम, प्रक्रिया लॉन्च करने के लिए निष्पादित कमांड, और प्रक्रिया द्वारा खोली गई फ़ाइलें शामिल हैं।

बिटलॉकर कुंजी डंप

  • OS ड्राइव बिटलॉकर कुंजी जानकारी डंप करने के लिए अब आप कमांड लाइन पर -bl या --bitlocker तर्क पास कर सकते हैं

मेमोरी अधिग्रहण अब डिफ़ॉल्ट क्रिया नहीं है

  • मेमोरी अधिग्रहण के लिए आपको कमांड लाइन पर -m या --memory तर्क पास करना होगा

निष्पादन के अंत से उपयोगकर्ता संकेत हटाया गया

  • अंतिम उपयोगकर्ता संकेत को बायपास करने के लिए -hl या --headless तर्क निर्दिष्ट करने की आवश्यकता नहीं है, स्क्रिप्ट बिना किसी उपयोगकर्ता हस्तक्षेप के पूर्ण रन, सफाई और बाहर निकल जाएगी।

विंडोज फ़ायरवॉल

  • विंडोज फ़ायरवॉल कॉन्फ़िगरेशन डंप करना
  • प्रमुख फ़ायरवॉल घटनाओं की डिफ़ॉल्ट पार्सिंग
  • -elf तर्क के साथ पूर्ण फ़ायरवॉल इवेंट लॉग (EVTX) खींचना

उपयोगकर्ता खाता रिपोर्ट में सुधार

  • अधिक विस्तृत उपयोगकर्ता खाता रिपोर्ट बनाना जिसमें खाता SID और अंतिम लॉगऑन समय शामिल है।

dtfind - व्यवस्थापक आवश्यकता हटाई गई

  • dtfind चलाने के लिए व्यवस्थापक अनुमतियों की आवश्यकता हटाई गई

तृतीय-पक्ष उपकरण अपडेट

  • core.ir टूलसेट को वर्तमान टूल संस्करणों के साथ अपडेट किया गया है

बाहरी IP

  • एंडपॉइंट बाहरी IP पता प्राप्त करता है

पॉवरशेल

  • अब SYSTEM द्वारा चलाए गए कमांड के लिए पॉवरशेल इतिहास प्राप्त करता है
  • पूर्ण पॉवरशेल EVTX फ़ाइल अब -elf, --evtlogfiles तर्क के साथ खींची जाती है

सिस्टम जानकारी

  • WLAN रिपोर्ट में नया सिस्टम और नेटवर्कयुक्त डेटा एकत्र किया गया

इवेंट लॉग्स

  • VHD संचालन इवेंट लॉग से वर्चुअल ड्राइव (VHD) माउंट घटनाएँ प्राप्त करता है
  • डिफ़ॉल्ट संग्रह में नई इवेंट लॉग घटनाएँ जोड़ी गईं
  • -elf, --evtlogfiles तर्क के साथ पूर्ण पॉवरशेल और फ़ायरवॉल इवेंट लॉग खींचना

एप्लिकेशन इवेंट लॉग

  • केवल एप्लिकेशन क्रैश के लिए WER घटनाएँ (1001)
  • अस्थायी प्रोफ़ाइल के साथ उपयोगकर्ता लॉगऑन (1511)
  • अस्थायी प्रोफ़ाइल का उपयोग करके प्रोफ़ाइल नहीं बना सकता (1518)
  • एप्लिकेशन त्रुटि घटनाएँ, WER/1001 के समान। इनमें दोषपूर्ण EXE/मॉड्यूल का पूर्ण पथ शामिल है (1000)
  • एप्लिकेशन क्रैश/हैंग घटनाएँ, WER/1001 के समान। इनमें दोषपूर्ण EXE/मॉड्यूल का पूर्ण पथ शामिल है (1002)

सुरक्षा इवेंट लॉग

  • रीप्ले अटैक (4649)
  • केर्बेरोस TGT अनुरोध (4768)
  • केर्बेरोस सेवा टिकट अनुरोधित (4769)
  • केर्बेरोस सेवा टिकट नवीनीकरण (4770)
  • केर्बेरोस प्री-ऑथेंटिकेशन विफल (4771)
  • वर्कस्टेशन लॉक किया गया (4800)
  • वर्कस्टेशन अनलॉक किया गया (4801)
  • स्क्रीनसेवर लागू किया गया (4802)
  • स्क्रीनसेवर खारिज किया गया (4803)
  • किसी खाते का पासवर्ड बदलने का प्रयास किया गया (4723)
  • एक उपयोगकर्ता खाता अक्षम किया गया (4725)
  • एक उपयोगकर्ता खाता हटाया गया (4726)
  • समूह निर्माण (4727, 4731, 4754)
  • समूह सदस्य निष्कासन (4729, 4733, 4757)
  • समूह परिवर्तन (4735, 4737, 4755, 4764)
  • एक उपयोगकर्ता खाता लॉक आउट किया गया (4740)
  • एक कंप्यूटर खाता बनाया गया (4741)
  • एक कंप्यूटर खाता बदला गया (4742)
  • एक कंप्यूटर खाता हटाया गया (4743)
  • SID इतिहास (4765, 4766)
  • एक उपयोगकर्ता खाता अनलॉक किया गया (4767)
  • खातों पर ACL सेट (4780)
  • सिस्टम समय बदला गया (4616)
  • केर्बेरोस सेवा टिकट अस्वीकृत किया गया (4821)
  • NTLM प्रमाणीकरण विफल (4822, 4823)
  • केर्बेरोस प्री-ऑथेंटिकेशन विफल (4824)
  • प्रमाणपत्र सेवाओं को एक प्रमाणपत्र अनुरोध प्राप्त हुआ (4886)
  • प्रमाणपत्र सेवाओं ने एक प्रमाणपत्र अनुरोध स्वीकृत किया (4887)
  • एक प्रमाणपत्र सेवा टेम्पलेट अपडेट किया गया (4899)
  • प्रमाणपत्र सेवा टेम्पलेट सुरक्षा अपडेट की गई (4900)
  • केर्बेरोस नीति बदली गई (4713)
  • किसी ऑब्जेक्ट पर एक संचालन किया गया (4662)

पॉवरशेल इवेंट लॉग

  • पॉवरशेल एक्ज़ीक्यूट ब्लॉक गतिविधि (4103)
  • रिमोट कमांड (4104)

विंडोज फ़ायरवॉल इवेंट लॉग

स्थानीय संशोधन (स्तर 0, 2, 4) (2004, 2005, 2006, 2009, 2033)

निर्भरताएँ

टूल रिपॉजिटरी में उचित निष्पादन के लिए आवश्यक पूर्ण टूलसेट शामिल है और इसे core.ir नामक एक एकल फ़ाइल में पैक किया गया है। Python में चलने पर यह .ir फ़ाइल DFIRtriage की एकमात्र आवश्यक निर्भरता है और इसे डेटा नामक निर्देशिका में रहना चाहिए, (जैसे ./data/core.ir)। DFIRtriage के संकलित संस्करण में पूर्ण टूलसेट एम्बेडेड है और इसे ./data/core.ir फ़ाइल जोड़ने की आवश्यकता नहीं है।

संचालन

DFIRtriage उस होस्ट से डेटा प्राप्त करता है जिस पर इसे निष्पादित किया जाता है। कीबोर्ड के पीछे निष्पादन USB डिवाइस से सबसे अच्छा किया जाता है। दूरस्थ होस्ट के अधिग्रहण के लिए, DFIRtriage फ़ाइलों को लक्ष्य पर कॉपी करने की आवश्यकता होगी, फिर रिमोट शेल (जैसे SSH या PSEXEC) के माध्यम से निष्पादित किया जाएगा।

PSEXEC उपयोग

चेतावनी: किसी दूरस्थ सिस्टम को प्रमाणित करने के लिए PSEXEC तर्कों का उपयोग करके क्रेडेंशियल पास न करें। ऐसा करने से आपका उपयोगकर्ता नाम और पासवर्ड नेटवर्क पर स्पष्ट रूप में भेजा जाएगा।

PSEXEC के उचित उपयोग के लिए निम्नलिखित कदम उठाए जाने चाहिए

  1. एक नेटवर्क ड्राइव मैप करें और एक ऐसे खाते से प्रमाणित करें जिसके पास लक्ष्य होस्ट पर स्थानीय व्यवस्थापकीय विशेषाधिकार हों।

आप DFIRtriage को लक्ष्य पर कॉपी करने के लिए इस मैप किए गए कनेक्शन का उपयोग कर सकते हैं।

  1. अब हम PSEXEC का उपयोग करके लक्ष्य होस्ट पर एक रिमोट शेल भेज सकते हैं।

    psexec \\target_host cmd

  2. अब आपके पास लक्ष्य पर एक रिमोट शेल है। इस बिंदु पर निष्पादित सभी कमांड लक्ष्य होस्ट पर किए जाते हैं।

उपयोग

  1. एक बार लक्ष्य पर रिमोट शेल स्थापित हो जाने के बाद आप DFIRtriage.exe फ़ाइल के स्थान पर निर्देशिका बदल सकते हैं और निष्पादित कर सकते हैं।

  2. डिफ़ॉल्ट रूप से मेमोरी अधिग्रहण नहीं होता है। मेमोरी डंप करने के लिए, निम्न तर्क पास करें: -m, --memory

  3. DFIRtriage को व्यवस्थापकीय विशेषाधिकारों के साथ निष्पादित किया जाना चाहिए।

आउटपुट विश्लेषण

पूर्ण होने पर, आउटपुट निर्देशिका को साफ करने के लिए एंटर दबाएं। यदि निष्पादन योग्य चला रहे हैं, तो शेष डेटा केवल आउटपुट का एक ज़िप्ड आर्काइव और DFIRtriage.exe होगा। यदि Python कोड सीधे चला रहे हैं तो केवल DFIRtriage Python स्क्रिप्ट और आउटपुट का एक ज़िप्ड आर्काइव बचता है।

आउटपुट फ़ोल्डर

आउटपुट फ़ोल्डर नाम में लक्ष्य होस्टनाम और एक दिनांक/समय कोड शामिल है जो दर्शाता है कि DFIRtriage कब निष्पादित किया गया था। दिनांक/समय कोड प्रारूप YYYYMMDDHHMMSS है।

आर्टिफैक्ट सूची

नीचे दी गई तालिका DFIRtriage v6.0 द्वारा एकत्र की गई जानकारी और आर्टिफैक्ट्स के प्रकार की एक सामान्य सूची प्रदान करती है।

टूल डाउनलोड करें