
Uno script PowerShell facile da usare per raccogliere dati forensi di memoria e disco per indagini DFIR.
I profili di raccolta includono:
CyberPipe supporta il salvataggio diretto dell'output su una condivisione di rete utilizzando il parametro -Net. Specifica semplicemente il percorso UNC (ad es., \\server\share) e lo script mapperà automaticamente l'unità di rete ed eseguirà la raccolta. Ideale per flussi di lavoro DFIR automatizzati attivati da avvisi EDR o SOC.
.\CyberPipe.ps1 -Net "\\server\share"
$process.ExitCode non veniva popolato in modo affidabile dopo WaitForExit()Esegui triage completo (profilo di raccolta predefinito) su unità USB locale: (RAM, File di paging, Volatile, File di sistema)
.\CyberPipe.ps1
Esegui acquisizione RAM e file del sistema operativo (triage leggero):
.\CyberPipe.ps1 -CollectionProfile RAMSystem
Esegui acquisizione solo memoria:
.\CyberPipe.ps1 -CollectionProfile RAMOnly
Esegui acquisizione RAM e file di paging:
.\CyberPipe.ps1 -CollectionProfile RAMPage
Esegui acquisizione RAM e file del sistema operativo (triage leggero):
.\CyberPipe.ps1 -CollectionProfile RAMSystem
Esegui acquisizione solo volatili:
.\CyberPipe.ps1 -CollectionProfile Volatile
Esegui triage rapido (raccolta veloce):
.\CyberPipe.ps1 -CollectionProfile QuickTriage
Esegui triage completo con compressione:
Raccolte USB: La directory Tools deve essere posizionata accanto allo script:
E:\Triage\CyberPipe\CyberPipe.ps1
E:\Triage\CyberPipe\Tools\
Raccolte di rete: La directory Tools deve essere posizionata nella radice della condivisione di rete:
\\Server\share\Tools\
Se in precedenza hai utilizzato CyberPipe con KAPE (prima della v5), il flusso di lavoro precedente rimane disponibile in CyberPipe.v4.01.ps1.
Nota: CyberPipe era precedentemente noto come CSIRT-Collect. Il progetto è stato rinominato a partire dalla versione 4.0.
Per maggiori informazioni visita Baker Street Forensics
.\CyberPipe.ps1 -Compress
Esegui raccolta su condivisione di rete:
.\CyberPipe.ps1 -Net "\\server\share"
Esegui raccolta di rete con profilo specifico:
.\CyberPipe.ps1 -Net "\\server\share" -CollectionProfile QuickTriage
Esegui raccolta di rete con compressione:
.\CyberPipe.ps1 -Net "\\server\share" -Compress
Puoi modificare o creare profili personalizzati specificando argomenti CLI supportati da MAGNET Response.