Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
IRTriage — Incident Response Triage - Raccolta di Prove Windows per Analisi Forense | Kitploit
Strumenti/GitHubGitHub/ajmartel/irtriage
Memory ForensicsInformatica ForenseDigital ForensicsRisposta agli Incidenti
GitHubajmartel/irtriage

IRTriage

Incident Response Triage - Raccolta di Prove Windows per Analisi Forense

Vedi Repository
1392510 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Incident Response Triage:

Raccolta scriptata di informazioni di sistema utili per un analista forense. IRTriage verrà automaticamente eseguito "Come AMMINISTRATORE" in tutte le versioni di Windows ad eccezione di WinXP.

La fonte originale era Triage-ir v0.851, uno script Autoit scritto da Michael Ahrendt. Sfortunatamente, le ultime modifiche di Michael sono state pubblicate il 9 novembre 2012.

Ho informato Michael qui che ho fatto un fork del suo progetto: Sono lieto di annunciare che mi ha dato la sua benedizione per fare il fork del suo codice sorgente, lunga vita all'Open Source!)

Cosa fare se non è possibile ottenere un'immagine completa del disco durante un incidente?

Immagina di dover investigare una dozzina o più di sistemi potenzialmente infetti o compromessi. Puoi dedicare 2-8 ore a creare una copia forense dei dischi rigidi di quei computer? In una situazione del genere, la "Triage" forense rapida è la soluzione. Invece di copiare tutto, raccogliere alcuni file chiave può risolvere il problema.

IRTriage raccoglierà:

  • informazioni di sistema
  • informazioni di rete
  • hive del registro
  • informazioni sul disco, e
  • dump della memoria.

Una delle potenti capacità di IRTriage è la raccolta di informazioni dalle "Copie Shadow del Volume" (Volume Shadow Copy), che può sconfiggere molte tecniche anti-forensi.

IRTriage è esso stesso solo uno script Autoit che dipende da altri strumenti come:

  • Win32|64dd (gratuito da Moonsols) o FDpro *(prodotto commerciale di HBGary)
  • Sysinternals Suite
  • The Sleuth Kit
  • Regripper
  • NirSoft => MFTDump e WinPrefetchView
  • md5deep e sha1deep
  • CSVFileView
  • 7zip
  • e alcuni comandi integrati di Windows.

In caso di incidente, è opportuno apportare modifiche minime alla "macchina delle prove", pertanto suggerisco di copiare IRTriage su una chiavetta USB; l'unico problema è che, se si prevede di eseguire il dump della memoria, la chiavetta USB deve essere più grande della RAM fisica installata nel computer.

Una volta avviata l'applicazione GUI, puoi selezionare quali informazioni raccogliere. Ogni categoria si trova in una scheda separata. Tutte le informazioni raccolte verranno inserite in una nuova cartella etichettata con [hostname-data-ora].

NOTIZIE: Modifiche rispetto a triage-ir v0.851

  • Rinominato progetto in IRTriage
  • Il versioning è cambiato in v2.[AA.MM.GG] per una più facile identificazione delle ultime modifiche.
  • Aggiornato il progetto agli strumenti attualmente disponibili.
  • Risolti gli errori di logging dei "comandi eseguiti"
  • Modificato "Incident Log.txt" in "IncidentLog.csv" (delimitato da TAB)
  • Modificata la cartella degli strumenti in fase di compilazione in ".\Compile\Tools" (locale allo script)
  • Corretta la finestra di dialogo per aprire il file ini nella directory locale dello script

Versione 2016.02.24: IRTriage è ora veramente compatibile con le seguenti versioni di Windows:

  • Workstation Windows: "WIN_10", "WIN_81", "WIN_8", "WIN_7", "WIN_VISTA", "WIN_XP", "WIN_XPe",
  • Server Windows: "WIN_2016", "WIN_2012R2", "WIN_2012", "WIN_2008R2", "WIN_2008", "WIN_2003".

Versione 2016.02.26 *Iniziato ad aggiungere nuove funzioni:

root@kitploit:~
*Processes()
	- tcpvcon -anc -accepteula > Process2PortMap.csv
	- tasklist /SVC /FO CSV > Processe2exeMap.csv
	- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv

*SystemInfo()
	- wmic /output:InstallList.csv product get /format:csv
	- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
	
*Prefetch
	**WinPrefetchView /Folder Prefetch /stab Prefetch.csv 
	
*Options()
	- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
	
TriageGUI()
	- CSVFileView.exe IncidentLog.csv ;Aggiunta casella di controllo per visualizzare IncidentLog dopo l'acquisizione
	- cmd.exe                         ;Aggiunta casella di controllo per aprire la riga di comando di IRTriage dopo l'acquisizione
	

Versione 2016.03.08

  • aggiunta una versione compilata personalizzata di "cmd.exe" di ReactOS basata su v0.4.0
  • +ora può utilizzare comandi equivalenti di Linux:
    • clear = cls
    • cp = copy
    • df = free
    • env = set
    • ln = mklink
    • ls = dir
    • mv = move
    • pwd = cd, chdir
    • rm = delete, del, erase
    • sleep = pause
    • uname = ver, version
    • vmstat = memory, mem

Versione 2016.03.08

  • Iniziata la pulizia del codice, cercando di renderlo più modulare.
  • Aggiunta l'opzione in fase di compilazione per utilizzare il software di acquisizione della memoria di HBGary's FDpro (commerciale) o Moonsol's (gratuito).
    • Se hai HBGary's FDpro, posizionalo nella cartella .\Compile\Tools sostituendo il file di dimensione "Zero byte", è facile tornare al software di acquisizione di Moonsol sostituendo FDpro.exe con un file di dimensione "inferiore a 100 byte" :-)

Versione 2016.03.10

  • Continuata la pulizia del codice, rimossa la funzione inutilizzata CommandROSLOG()
  • Aggiunta analisi di $MFT in CSV
  • Aggiunta la possibilità di visualizzare IncidentLog.csv al termine dell'acquisizione.

Versione 2016.03.11

  • Aggiornato cmd.exe
  • Aggiunta la possibilità di aprire cmd.exe di IRTriage al termine dell'acquisizione.

Versione 2016.03.14

  • Aggiunta analisi di Prefetch in CSV

Versione 2016.03.24

  • Aggiunto aggiornamento di IRTriage nel menu strumenti (pulsanti di aggiornamento invertiti)

Versione 2016.03.28

  • Corretto l'aggiornamento di IRTriage (Sì=Scarica aggiornamento, No=Mostra info aggiornamento, Annulla=Annulla aggiornamento)

Versione 2016.03.29

  • Integrati i nuovi comandi di Didier Stevens: privilege e info nell'ultima versione di "cmd.exe" di ReactOS. Entrambi i nuovi comandi sono preziosi per un analista forense.
  • Sorgente per il processore di comandi di IRTriage.

Versione 2016.03.30

  • Corrette le funzioni Volume Shadow Copy
  • Aggiornamento minore di cmd.exe versione 4.1

Gli aggiornamenti\funzionalità future saranno basati su questo report: On-scene Triage open source forensic tool chests are they effective.

Scarica lo strumento