Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
OmniTriage — Motore di triage DFIR (digital forensics & incident response) live per Windows, senza dipendenze e in meno di un secondo, per supporti USB. | Kitploit
Strumenti/GitHubGitHub/prox0959/omnitriage
Strumenti DifensiviGestione degli Indicatori di Compromissione (IOC)Meccanismi di PersistenzaNetwork ForensicsScripting e AutomazioneInformatica ForenseRaccolta InformazioniDigital ForensicsThreat IntelligenceRisposta agli IncidentiAnalisi dei Log
1451 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHubprox0959/omnitriage

OmniTriage

Motore di triage DFIR (digital forensics & incident response) live per Windows, senza dipendenze e in meno di un secondo, per supporti USB.

Vedi Repository
Condividi

OmniTriage ⚡

Python 3.8+ Platform Windows License MIT Zero External Dependencies DFIR Standard

Motore di triage DFIR (digital forensics and incident response) per Windows live, sub-secondo e a dipendenze zero, progettato per responder USB rapidi.


📌 Il problema nella moderna digital forensics

Durante una risposta a incidente live, tempo e stealth sono tutto. Gli script di triage tradizionali soffrono di vulnerabilità critiche:

  1. Tool Bloat & EDR Flags: Strumenti come DFIRtriage includono oltre 50 utility esterne (Sysinternals, NirSoft, script batch esterni) che attivano immediatamente i moderni agenti Endpoint Detection and Response (EDR) o gli avvisi di Windows Defender.
  • Database Locks: I browser Chromium live (Chrome, Edge, Brave) bloccano i loro database SQLite History tramite handle di condivisione file di Windows (dwShareMode), causando il crash o il fallimento dei collector standard a meno che il browser non venga terminato forzatamente (distruggendo le prove in memoria volatile).
  • Infrastructure Burden: Gli agenti basati su server come Velociraptor richiedono certificati, infrastruttura di rete complessa e installazione di daemon in background—impossibile durante un triage sul campo ad-hoc.
  • OmniTriage risolve tutto questo in modo pulito: costruito da zero in 100% pura libreria standard Python (winreg, sqlite3, ctypes, subprocess, hashlib, struct). Nessun pip install, nessun binario esterno, zero rumore su disco, esecuzione in meno di 1 secondo e generazione di un report HTML interattivo standalone in dark-mode insieme a JSON strutturato.


    🚀 Caratteristiche principali

    • ⚡ Esecuzione live sub-secondo: Completa un triage forense completo dell'intero disco in ~0,25-1,5 secondi.
    • 🛡️ Zero dipendenze di terze parti: Funziona out-of-the-box su qualsiasi macchina Windows con Python installato. Non scrive utility temporanee né rilascia eseguibili su disco.
    • 🔓 Bypass dei lock SQLite (Shadow Buffer Querying): Estrae la cronologia di navigazione live e i log dei download da Chrome, Edge e Brave anche mentre il sospettato o l'utente ha il browser attivamente aperto.
    • 🧠 Evidenze di esecuzione dei programmi:
      • Cronologia dei comandi PowerShell PSReadLine (ConsoleHost_history.txt) con flagging euristico di parole chiave (IEX, DownloadString, mimikatz, bypass, vssadmin).
      • Windows Explorer RunMRU (cronologia della finestra Win+R).
      • Record di esecuzione GUI e timestamp UserAssist decodificati ROT13.
      • Record forensi Background Activity Moderator (BAM).
    • 💾 Caccia a staging e dropper:
      • Scansiona %TEMP%, %APPDATA% e %LOCALAPPDATA% alla ricerca di binari sospetti (.exe, .dll, .bat, .ps1, .vbs, .js, .scr).
      • Calcola hash crittografici SHA-256 degli eseguibili in staging per ricerche istantanee di hash.
      • Tracciamento dell'attività delle scorciatoie .lnk recenti di Windows.
    • 📡 Impronta di rete e USB:
      • Estrae profili Wi-Fi e SSID noti (con doppio fallback registro e Netsh).
      • Connessioni storiche di unità USB (Vendor, Product ID, numero di serie tramite USBSTOR).
      • Porte TCP in ascolto live e connessioni remote attive con associazione PID.
    • 🔒 Audit di persistenza (MITRE T1547.001):
      • Verifica le chiavi di avvio automatico Run e RunOnce in HKCU e HKLM.
      • Ispeziona le directory Startup utente e di sistema.
    • 🌐 Cache DNS e caccia agli IoC C2:
      • Estrae le voci DNS risolte live (ipconfig /displaydns) per rilevare infrastrutture Command & Control attive (es. ngrok, duckdns, pastebin, discord webhooks).
    • 📡 Esecuzione di codice remoto e movimento laterale (MITRE T1021 / T1059):
      • Verifica lo stato del listener RDP (Porta, fDenyTSConnections) e le sessioni di logon Terminal Services (Event ID 21/24/25).
      • Analisi del PowerShell ScriptBlock Logging (Event 4104) per payload offensivi (IEX, DownloadString, mimikatz, encodedcommand).
    • 🏛️ Estrazione ShimCache (AppCompatCache):
      • Analizza il binario Application Compatibility Cache (struttura 10ts) direttamente dal registro di Windows. Scopre percorsi storici di eseguibili malware cancellati!
    • 📅 Persistenza Scheduled Tasks (MITRE T1053.005):
      • Verifica le attività pianificate di Windows (schtasks) per rilevare trigger automatici sospetti eseguiti da %TEMP%, %APPDATA% o Users\Public.
    • 🚨 Windows Event Logs e anti-forensics (Event 7045 / 1102 / 104):
      • Scopre servizi Windows e driver kernel installati di recente.
      • Rileva la cancellazione dei log di audit di sicurezza e manomissioni anti-forensi.
    • 📊 Report interattivi standalone:
      • Report HTML interattivo in tema scuro (Triage_<HOST>_<TIMESTAMP>.html) con zero dipendenze CDN (completamente offline).
      • JSON strutturato normalizzato (Triage_<HOST>_<TIMESTAMP>.json) pronto per l'ingestione SIEM (Splunk, Elastic, Sentinel).

    🗺️ Mappatura MITRE ATT&CK

    MITRE ATT&CK IDTatticaTecnicaCollector OmniTriage
    T1059.001ExecutionCronologia comandi PowerShell e ScriptBlocksexecution.py, remote_exec.py
    T1021Lateral MovementServizi remoti (RDP, WinRM)collectors/remote_exec.py
    T1071.004Command & ControlRisoluzioni di domini DNScollectors/dns_cache.py
    T1204ExecutionEsecuzione utente (RunMRU / UserAssist / ShimCache)execution.py, shimcache.py
    T1053.005PersistencePersistenza tramite Scheduled Taskcollectors/tasks.py
    T1070Anti-ForensicsRimozione di indicatori sull'host (cancellazione log)collectors/event_logs.py
    T1543.003PersistenceCreazione di servizi Windows (Event 7045)collectors/event_logs.py
    T1036Defense EvasionMasquerading in %TEMP% / %APPDATA%collectors/filesystem.py
    T1547.001PersistenceChiavi Run del registro / cartella Startupcollectors/persistence.py
    T1082DiscoveryInformazioni di sistema e InstallDatecollectors/sysinfo.py
    T1049DiscoveryConnessioni di rete di sistema e Wi-Ficollectors/network.py
    T1005CollectionDati del browser e log dei downloadcollectors/browser.py
    T1005CollectionDati del browser e log dei downloadcollectors/browser.py

    📂 Architettura del progetto

    root@kitploit:~
    OmniTriage/
    ├── collectors/
    │   ├── __init__.py
    │   ├── sysinfo.py         # OS build, InstallDate/Format date, Uptime (GetTickCount64), RAM
    │   ├── execution.py       # PowerShell history, RunMRU, UserAssist (ROT13), BAM
    │   ├── browser.py         # Chrome, Edge, Brave SQLite lock bypass & download records
    │   ├── network.py         # Wi-Fi SSIDs, USBSTOR device history, active TCP sockets
    │   ├── filesystem.py      # Executables/scripts in %TEMP%, SHA-256 hashing, Recent .lnk
    │   └── persistence.py     # Registry Run/RunOnce keys & Startup folder audit
    ├── reporters/
    │   ├── __init__.py
    │   ├── json_reporter.py   # Normalized JSON serialization
    │   └── html_reporter.py   # Standalone dark-mode HTML dashboard
    ├── omnitriage.py          # Main CLI orchestrator & banner
    ├── run_usb_triage.bat     # One-click USB rapid response launcher
    ├── LICENSE                # MIT License
    └── README.md
    

    ⚡ Avvio rapido

    1. Esecuzione diretta

    root@kitploit:~
    git clone https://github.com/prox0959/OmniTriage.git
    cd OmniTriage
    python omnitriage.py
    

    2. Deployment su USB per incident responder

    Copia la cartella OmniTriage su una chiavetta USB per incident response. Una volta collegata alla macchina target, esegui:

    root@kitploit:~
    run_usb_triage.bat
    

    Oppure direttamente da riga di comando:

    root@kitploit:~
    python omnitriage.py --out D:\Evidence\Case_101
    

    3. Argomenti da riga di comando

    root@kitploit:~
    options:
      -h, --help            show this help message and exit
      --out OUT, -o OUT     Output directory for reports (default: triage_output)
      --quick, -q           Quick mode (skips deep file hashing)
      --json-only           Only produce JSON report
      --html-only           Only produce interactive HTML dashboard
      --no-browser          Skip browser history acquisition
      --no-fs               Skip staging directory filesystem scans
      --lang {en,tr}        Console output language (default: en)
    

    🔬 Esempio di output live

    root@kitploit:~
       ____                  _ _____     _                 
      / __ \____ ___  ____  (_)__   \_ __(_) __ _  __ _  ___ 
     / / / / __ `__ \/ __ \/ /  / /\/ '__/ / _` |/ _` |/ _ \
    / /_/ / / / / / / / / / /  / /  | | / / (_| | (_| |  __/
    \____/_/ /_/ /_/_/ /_/_/   \/   |_|/_/ \__,_|\__, |\___|
                                                 |___/      
     [::] OmniTriage v1.0.0 | Pure Python DFIR Live Triage Engine
     [::] Author: Çınar (prox0959) | Zero External Dependencies
    
    [*] Starting live forensic acquisition on target system...
    [*] Destination: C:\Forensics\Case_01
    [*] Acquiring OS telemetry, InstallDate, and Uptime...
    [+] Host: DESKTOP-IR01 | User: analyst
    [+] OS: Windows 10 Home (Build: 26200.9457)
    [+] Windows Format/Install Date: 2026-07-03 16:31:44
    [+] System Uptime: 0d 6h 52m (Boot: 2026-09-24 17:29:51)
    [*] Collecting program execution evidence (PowerShell, RunMRU, UserAssist)...
    [+] PowerShell history: 89 commands (0 flagged)
    [+] RunMRU (Win+R history): 2 items
    [+] UserAssist GUI applications: 100 items decoded
    [*] Bypassing SQLite locks & harvesting browser history...
    [+] Browser activity: 300 URLs, 19 downloads acquired
    [*] Harvesting Wi-Fi profiles, USB connection history, and active sockets...
    [+] Wi-Fi & Network Profiles: 2 profiles discovered
    [+] Historical USB storage devices: 3 drives logged
    [+] Active TCP sockets: 139 connections
    [*] Scanning staging directories (%TEMP%, %APPDATA%) for suspicious executables...
    [+] Executables in %TEMP%: 40 found
    [+] Recent shortcut items: 40 items
    [*] Auditing autostart persistence mechanisms (Run/RunOnce, Startup)...
    [+] Registry Run/RunOnce keys: 20 entries
    [+] Startup folder items: 4 files
    [*] Compiling forensic reports...
    [+] JSON Report written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.json (193.21 KB)
    [+] HTML Dashboard written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.html (88.56 KB)
    
    =================================================================
    [+] Forensic acquisition completed in 0.24 seconds.
    =================================================================
    

    ⚖️ Avviso legale ed etico

    Questo software è sviluppato esclusivamente per digital forensics autorizzate, incident response, auditing di sistema e ricerca educativa. Ottieni sempre autorizzazione e consenso adeguati prima di acquisire artefatti su qualsiasi sistema informatico.

    📄 Licenza

    Questo progetto è distribuito sotto la MIT License - autore Çınar (@prox0959).

    Scarica lo strumento