
Strumento di acquisizione forense live per Windows che raccoglie artefatti di sistema (registro, memoria, disco, file) in CSV/JSON per il rilevamento precoce di compromissioni e la risposta agli incidenti.
Abbiamo cambiato il nostro approccio all'acquisizione di forensica live, il che significa che FastIR Collector non è più mantenuto. Raccomandiamo di utilizzare il nostro nuovo FastIR Artifacts collector invece
Questo strumento raccoglie diversi artefatti su Windows live e registra i risultati in file csv o json. Con l'analisi di questi artefatti, è possibile rilevare una compromissione precoce.
I binari possono essere trovati nella pagina delle release di questo progetto.
In alternativa, un output di pip freeze è disponibile in reqs.pip.
Per compilare FastIR, avrai bisogno di pyinstaller.
Usa semplicemente pyinstaller pyinstaller.spec nella directory principale del progetto.
Il binario sarà per impostazione predefinita in /dist.
Importante: per sistemi x64, verifica che anche la tua installazione locale di Python sia in x64.
./fastIR_x64.exe -h per aiuto./fastIR_x64.exe --packages fast estrae tutti gli artefatti tranne i pacchetti dump e FileCatcher'./fastIR_x64.exe --packages dump --dump mft per estrarre MFT./fastIR_x64.exe --packages all --output_dir your_output_dir per impostare la directory di output (per impostazione predefinita ./output/)./fastIR_x64.exe --profile you_file_profile per impostare un profilo di estrazione personalizzato. La documentazione per creare il tuo profilo si trova nella wikiElenco dei pacchetti e artefatti:
fs
health
registry
memory
dump
FileCatcher
La documentazione completa può essere scaricata qui.
Un articolo su FastIR Collector e le minacce avanzate può essere consultato qui con il suo white paper.