
Incident Response Triage - Raccolta di Prove Windows per Analisi Forense
Raccolta scriptata di informazioni di sistema utili per un analista forense. IRTriage verrà automaticamente eseguito "Come AMMINISTRATORE" in tutte le versioni di Windows ad eccezione di WinXP.
La fonte originale era Triage-ir v0.851, uno script Autoit scritto da Michael Ahrendt. Sfortunatamente, le ultime modifiche di Michael sono state pubblicate il 9 novembre 2012.
Ho informato Michael qui che ho fatto un fork del suo progetto: Sono lieto di annunciare che mi ha dato la sua benedizione per fare il fork del suo codice sorgente, lunga vita all'Open Source!)
Immagina di dover investigare una dozzina o più di sistemi potenzialmente infetti o compromessi. Puoi dedicare 2-8 ore a creare una copia forense dei dischi rigidi di quei computer? In una situazione del genere, la "Triage" forense rapida è la soluzione. Invece di copiare tutto, raccogliere alcuni file chiave può risolvere il problema.
IRTriage raccoglierà:
Una delle potenti capacità di IRTriage è la raccolta di informazioni dalle "Copie Shadow del Volume" (Volume Shadow Copy), che può sconfiggere molte tecniche anti-forensi.
IRTriage è esso stesso solo uno script Autoit che dipende da altri strumenti come:
In caso di incidente, è opportuno apportare modifiche minime alla "macchina delle prove", pertanto suggerisco di copiare IRTriage su una chiavetta USB; l'unico problema è che, se si prevede di eseguire il dump della memoria, la chiavetta USB deve essere più grande della RAM fisica installata nel computer.
Una volta avviata l'applicazione GUI, puoi selezionare quali informazioni raccogliere. Ogni categoria si trova in una scheda separata. Tutte le informazioni raccolte verranno inserite in una nuova cartella etichettata con [hostname-data-ora].
NOTIZIE: Modifiche rispetto a triage-ir v0.851
Versione 2016.02.24: IRTriage è ora veramente compatibile con le seguenti versioni di Windows:
Versione 2016.02.26 *Iniziato ad aggiungere nuove funzioni:
*Processes()
- tcpvcon -anc -accepteula > Process2PortMap.csv
- tasklist /SVC /FO CSV > Processe2exeMap.csv
- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv
*SystemInfo()
- wmic /output:InstallList.csv product get /format:csv
- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
*Prefetch
**WinPrefetchView /Folder Prefetch /stab Prefetch.csv
*Options()
- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
TriageGUI()
- CSVFileView.exe IncidentLog.csv ;Aggiunta casella di controllo per visualizzare IncidentLog dopo l'acquisizione
- cmd.exe ;Aggiunta casella di controllo per aprire la riga di comando di IRTriage dopo l'acquisizione
Versione 2016.03.08
Versione 2016.03.08
Versione 2016.03.10
Versione 2016.03.11
Versione 2016.03.14
Versione 2016.03.24
Versione 2016.03.28
Versione 2016.03.29
Versione 2016.03.30
Gli aggiornamenti\funzionalità future saranno basati su questo report: On-scene Triage open source forensic tool chests are they effective.