Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
dfirtriage — Strumento di acquisizione forense digitale per la risposta agli incidenti basata su Windows. | Kitploit
Strumenti/GitHubGitHub/travisfoley/dfirtriage
Memory ForensicsInformatica ForenseDigital ForensicsRisposta agli Incidenti
GitHubtravisfoley/dfirtriage

dfirtriage

Strumento di acquisizione forense digitale per la risposta agli incidenti basata su Windows.

Vedi Repository
348512 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

dfirtriage

Strumento di acquisizione forense digitale per la risposta agli incidenti su Windows.

Come Usare

Per eseguire, copia dfirtriage.exe sul target o su una chiavetta USB collegata ed eseguilo con diritti di amministratore, -h per la guida.


Manuale Utente di DFIRTriage v6.0

Descrizione

Questo documento descrive le funzionalità e l'uso corretto dello strumento DFIRtriage. Include anche informazioni dettagliate per aiutare nell'analisi dell'output. L'obiettivo è fornire al Responder di Incidenti gli strumenti necessari per raccogliere e analizzare rapidamente i dati.

Informazioni

DFIRtriage è uno strumento di risposta agli incidenti progettato per fornire al Responder di Incidenti rapidi dati sull'host. Durante l'esecuzione, verranno raccolti dati e informazioni selezionati dell'host e inseriti nella directory di esecuzione. DFIRtriage può essere eseguito da una chiavetta USB o da remoto sull'host target.

Novità nella v6.0?

Ristrutturazione dell'output

  • Riorganizzati i file e le directory di output in modo più logico

Registrazione del tempo totale di esecuzione

  • aggiunto il tempo totale di esecuzione al file di log di esecuzione (runlog.txt)

Correzioni di bug

  • stato di uscita non zero 1 quando ntuser.dat è mancante da una directory del profilo utente
  • ora tenta di estrarre file bloccati solo dalle directory del profilo utente in cui esiste un file ntuser.dat

Aggiunti argomenti per artefatti di sistema individuali

  • scomporre l'opzione di acquisizione dei file di sistema in artefatti individuali riduce la dimensione totale del file quando se ne vuole solo uno e non tutti e tre. -sdb, --srumdb (srum database), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)

Migliorate le capacità di hashing dei file eseguibili

  • Calcola l'hash di tutti i file .dll e .exe sul disco del sistema operativo. Si consiglia di disabilitare la scansione in tempo reale dell'antivirus quando si utilizzano gli argomenti di hash.

Dettagli dei processi in esecuzione

  • migliorate le informazioni sui processi in esecuzione per includere PID, PPID, nome del processo, comando eseguito per avviare il processo e file aperti dal processo.

Dump della chiave BitLocker

  • per eseguire il dump delle informazioni sulla chiave BitLocker del disco del sistema operativo ora puoi passare l'argomento -bl o --bitlocker sulla riga di comando

Acquisizione della memoria non più azione predefinita

  • per acquisire la memoria è necessario passare l'argomento -m o --memory sulla riga di comando

Rimossa richiesta utente alla fine dell'esecuzione

  • non è più necessario designare l'argomento -hl o --headless per bypassare la richiesta utente finale, lo script verrà eseguito fino al completamento, pulirà e uscirà senza intervento dell'utente.

Firewall di Windows

  • dump della configurazione del firewall di Windows
  • analisi predefinita degli eventi chiave del firewall
  • acquisizione del log completo degli eventi del firewall (EVTX) con l'argomento -elf

Report dell'account utente migliorato

  • creazione di un report dell'account utente più dettagliato che include SID dell'account e ora dell'ultimo accesso.

dtfind - requisito amministratore rimosso

  • rimosso il requisito di permessi di amministratore per eseguire dtfind

Aggiornamento degli strumenti di terze parti

  • il set di strumenti core.ir è stato aggiornato con le versioni correnti degli strumenti

IP esterno

  • Ottiene l'indirizzo IP esterno dell'endpoint

PowerShell

  • Ora acquisisce la cronologia di PowerShell per i comandi eseguiti da SYSTEM
  • Il file EVTX completo di PowerShell ora viene estratto con l'argomento -elf, --evtlogfiles

Informazioni di Sistema

  • Nuovi dati di sistema e di rete raccolti nel report WLAN

Registri eventi

  • Acquisisce eventi di montaggio di unità virtuali (VHD) dal registro eventi delle operazioni VHD
  • Nuovi eventi del registro eventi aggiunti alla raccolta predefinita.
  • Estrazione dei registri eventi completi di PowerShell e Firewall con l'argomento -elf, --evtlogfiles

Registro eventi Applicazione

  • Eventi WER per crash di applicazioni solo (1001)
  • Accesso utente con profilo temporaneo (1511)
  • Impossibile creare il profilo utilizzando un profilo temporaneo (1518)
  • Eventi di errore applicazione, simili a WER/1001. Includono il percorso completo dell'EXE/Modulo che ha generato l'errore (1000)
  • Eventi di crash/blocco applicazione, simili a WER/1001. Includono il percorso completo dell'EXE/Modulo che ha generato l'errore (1002)

Registro eventi Sicurezza

  • Attacco replay (4649)
  • Richiesta TGT Kerberos (4768)
  • Richiesta ticket di servizio Kerberos (4769)
  • Rinnovo ticket di servizio Kerberos (4770)
  • Pre-autenticazione Kerberos fallita (4771)
  • Postazione bloccata (4800)
  • Postazione sbloccata (4801)
  • Screen saver attivato (4802)
  • Screen saver dismesso (4803)
  • È stato effettuato un tentativo di modifica della password di un account (4723)
  • Un account utente è stato disabilitato (4725)
  • Un account utente è stato eliminato (4726)
  • Creazioni di gruppi (4727, 4731, 4754)
  • Rimozioni di membri del gruppo (4729, 4733, 4757)
  • Modifiche di gruppo (4735, 4737, 4755, 4764)
  • Un account utente è stato bloccato (4740)
  • Un account computer è stato creato (4741)
  • Un account computer è stato modificato (4742)
  • Un account computer è stato eliminato (4743)
  • Cronologia SID (4765, 4766)
  • Un account utente è stato sbloccato (4767)
  • ACL impostate sugli account (4780)
  • L'ora di sistema è stata modificata (4616)
  • Ticket di servizio Kerberos negato (4821)
  • Autenticazione NTLM fallita (4822, 4823)
  • Pre-autenticazione Kerberos fallita (4824)
  • Servizi certificati hanno ricevuto una richiesta di certificato (4886)
  • Servizi certificati hanno approvato una richiesta di certificato (4887)
  • Un modello di Servizi certificati è stato aggiornato (4899)
  • La sicurezza del modello di Servizi certificati è stata aggiornata (4900)
  • La policy Kerberos è stata modificata (4713)
  • È stata eseguita un'operazione su un oggetto (4662)

Registro eventi PowerShell

  • PowerShell esegue attività di blocco (4103)
  • Comando remoto (4104)

Registro eventi Windows Firewall

Modifiche locali (Livelli 0, 2, 4) (2004, 2005, 2006, 2009, 2033)

Dipendenze

Il repository dello strumento contiene il set completo di strumenti necessario per una corretta esecuzione ed è impacchettato in un unico file chiamato core.ir. Questo file .ir è l'unica dipendenza richiesta di DFIRtriage quando viene eseguito in Python e deve risiedere in una directory chiamata data (es. ./data/core.ir). La versione compilata di DFIRtriage ha il set di strumenti completo incorporato e non richiede l'aggiunta del file ./data/core.ir.

Funzionamento

DFIRtriage acquisisce dati dall'host su cui viene eseguito. Le esecuzioni dietro la tastiera sono meglio effettuate da un dispositivo USB. Per le acquisizioni di host remoti, i file DFIRtriage dovranno essere copiati sul target, quindi eseguiti tramite shell remota (es. SSH o PSEXEC).

Utilizzo di PSEXEC

AVVERTENZA: Non utilizzare gli argomenti PSEXEC per passare le credenziali a un sistema remoto per l'autenticazione. In tal modo invierai il tuo nome utente e password attraverso la rete in chiaro.

Per un uso corretto di PSEXEC, seguire i seguenti passaggi:

  1. Mappare un'unità di rete e autenticarsi con un account che dispone di privilegi amministrativi locali sull'host target.

Puoi utilizzare questa connessione mappata per copiare DFIRtriage sul target.

  1. Possiamo ora aprire una shell remota sull'host target utilizzando PSEXEC.

    psexec \\target\_host cmd

  2. Ora hai una shell remota sul target. Tutti i comandi eseguiti a questo punto vengono eseguiti sull'host target.

Utilizzo

  1. Una volta stabilita la shell remota sul target, puoi cambiare directory nella posizione del file DFIRtriage.exe estratto ed eseguirlo.

  2. L'acquisizione della memoria non avviene per impostazione predefinita. Per eseguire il dump della memoria, passa il seguente argomento: -m, --memory

  3. DFIRtriage deve essere eseguito con privilegi di amministratore.

ANALISI DELL'OUTPUT

Una volta completato, premi Invio per pulire la directory di output. Se si esegue l'eseguibile, gli unici dati rimanenti saranno un archivio zip dell'output e DFIRtriage.exe. Se si esegue direttamente il codice Python, rimangono solo lo script Python DFIRtriage e un archivio zip dell'output.

CARTELLA DI OUTPUT

Il nome della cartella di output include il nome host del target e un codice data/ora che indica quando DFIRtriage è stato eseguito. Il formato del codice data/ora è YYYYMMDDHHMMSS.

ELENCO ARTEFATTI

La tabella seguente fornisce un elenco generale del tipo di informazioni e artefatti raccolti da DFIRtriage v6.0.

RIFERIMENTO OUTPUT

Questa sezione del manuale è fornita per offrire una guida durante l'analisi dell'output di DFIRtriage. Le informazioni seguenti sono fornite solo come linea guida, poiché non sarebbe pratico dettagliare ogni possibile utilizzo di questi dati. La maggior parte dell'analisi dipenderà dal contesto e dalle capacità di analisi del Responder di Incidenti.

Directory principale di outputNote di analisi
ForensicImages\Vedi le informazioni sotto per i dettagli del contenuto.
LiveResponseData.zipDati di raccolta triage compressi
triage_acquisition_hashlist.csvQuesto file contiene il valore hash calcolato per tutti i dati raccolti da DFIRtriage. Queste informazioni possono essere utilizzate per verificare l'integrità dei dati di output.

ForensicImages \ hddNote di analisi
.E01, .dd, etcLo script di triage non acquisisce un'immagine del filesystem. Questa cartella è qui per scopi organizzativi nel caso in cui ne venga acquisita una.

ForensicImages \ memoryNote di analisi
memdump.rawmemdump.raw è un'immagine raw completa della memoria volatile che dovrebbe essere acquisita prima di uno spegnimento o riavvio della macchina target. Dovrebbero essere utilizzati più strumenti di analisi della memoria per la convalida incrociata dei risultati.

ForensicImages \ system-filesNote di analisi
hiberfil.sysHiberfil.sys è un'immagine RAM compressa creata durante un evento di ibernazione del sistema.
pagefile.sysPagefile.sys memorizza dati che normalmente verrebbero scritti nella RAM quando non è disponibile RAM.
srudb.datSrudb.dat contiene informazioni sull'utilizzo del sistema raccolte da SRUM (System Usage Resource Monitor)


LiveResponseData \ hashesNote di analisi
hash-report.csvFornisce un valore hash MD5, SHA-1 o SHA-256 di tutti i file EXE e DLL accessibili sul sistema target se viene passato un argomento (es. -sha256). I dati possono essere esaminati per nomi di file sospetti e i valori hash possono essere utilizzati per cercare database IOC.


| LiveResponseData \ Network | Analysis Notes
| -------------------------------------- | ---------------- |
| ARP.txt | Questo file contiene la cache ARP del sistema target. Sebbene il protocollo ARP non sia instradabile su Internet, può aiutare a identificare ulteriori host sulla rete che potrebbero essere stati compromessi o utilizzati per lanciare l'attacco interno. | | cports.html | Questo è un report molto dettagliato che mostra le connessioni TCP/UDP sull'host target. Inoltre, sono disponibili informazioni sul processo che ha creato la connessione (nome, PID, ecc.), il titolo della finestra (se presente) e altro. | | DNS_cache.txt | Questo è un file di log della cache DNS del sistema target. Generalmente, il malware può connettersi alla rete per fare cose come raccogliere exploit aggiuntivi, unirsi a un'infrastruttura di comando e controllo, attendere ulteriori comandi, ecc. Spesso il malware è codificato con nomi di dominio che devono essere interrogati e risolti prima di potersi connettere. Questa informazione si trova nella cache DNS. | | hosts.txt | Questa è una copia del contenuto del file HOSTS del sistema | | Internet_settings.txt | Questo è un log della configurazione dell'adattatore di rete locale sull'host target. Questo log deve essere esaminato per assicurarsi che le impostazioni siano corrette e non siano state alterate. (Ad esempio, domini sospetti aggiunti alla lista di ricerca suffisso DNS) | | NetBIOS_sessions.txt | Questo file contiene informazioni su eventuali sessioni NetBIOS correnti verso l'host target. | | NetBIOS_transferred_files.txt | Questo log mostrerà se dei file sono stati trasferiti sulla rete dall'host target utilizzando il comando "net file". | | Open_network_connections.txt | Questo file contiene anche informazioni sulle connessioni TCP/UDP. Sono disponibili anche il PID del processo e lo stato della connessione. Sebbene possa sembrare ridondante, è essenziale per identificare l'attività di rete corrente e recente. Alcuni di questi strumenti possono catturare informazioni che gli altri tralasciano. Tutti i risultati devono essere convalidati. | | routing_table.txt | Questo file contiene la tabella di routing dell'host target. Queste informazioni devono essere esaminate per garantire che non siano state modificate con route aggiuntive o un gateway modificato. Confrontare queste informazioni con la tabella di routing di una macchina nota buona può essere utile. | | Tcpvcon.txt | Informazioni aggiuntive sulle connessioni di rete dall'host target. Contiene il tipo di protocollo (TCP/UDP), nome del processo, PID, stato, indirizzo locale e indirizzo remoto. |


LiveResponseData \ Network \ WLANAnalysis Notes
wlan-report-latest.htmlQuesto è un report wireless che mostra tutti gli eventi Wi-Fi degli ultimi tre giorni e li raggruppa per sessioni di connessione Wi-Fi. Mostra anche i risultati di diversi script a riga di comando relativi alla rete e un elenco di tutti gli adattatori di rete sull'endpoint.


LiveResponseData \ prefetchAnalysis Notes
parsed-prefetch.txtQuesto file contiene i dati analizzati dai file prefetch raccolti dal sistema target. Informazioni come nome del file, orari di modifica, accesso e creazione, numero di esecuzioni, ultima esecuzione e tutti i DLL caricati e altri file dipendenti utilizzati durante l'esecuzione.

LiveResponseData \ prefetch \ rawAnalysis Notes
.pfLa sottodirectory "raw" contiene i file prefetch grezzi trovati sul sistema target. Questi dati vengono raccolti e poi analizzati successivamente nel processo DFIRtriage. I nomi dei file prefetch indicano quali programmi sono stati eseguiti di recente. Particolarmente utile se si ha già un nome binario da una fonte esterna.

LiveResponseData \ processesAnalysis Notes
running_processes.csvQuesto report fornisce dettagli su tutti i processi attualmente in esecuzione in memoria. Le informazioni PID e PPID aiutano a determinare l'ordine in cui i processi si verificano in memoria, nonché il processo padre che li ha generati. Inoltre, fornisce la riga di comando completa utilizzata per eseguire il processo.

LiveResponseData \ registryAnalysis Notes
*-parsed.txtOutput di Regripper per ciascun hive del registro.



LiveResponseData \ usbdevices \ usb-install-logsAnalysis Notes
setupapi.*.logQuesta è una copia di tutti i log di installazione dei dispositivi dal sistema target. Questi log, in correlazione con l'hive del registro SYSTEM, possono essere utilizzati per determinare la prima volta che un dispositivo rimovibile (ad esempio, unità USB) è stato collegato al sistema.
PsLoggedon.txtUsa queste informazioni per aiutare a identificare eventuali utenti (locali o remoti) autenticati al sistema target.


RIFERIMENTO ID EVENTO| | | |

|---|---|---|---| |Event Log|Event ID|Description| |SECURITY|1102|utente ha cancellato il log di sicurezza; questo viene registrato indipendentemente dai criteri di audit| |SECURITY|4616|L'ora di sistema è stata modificata| |SECURITY|4624|accesso riuscito| |SECURITY|4625|accesso fallito| |SECURITY|4634|Disconnessione| |SECURITY|4647|Disconnessione avviata dall'utente| |SECURITY|4648|Utilizzo RunAs, escalation dei privilegi, movimento laterale| |SECURITY|4649|Attacco di replay| |SECURITY|4662|È stata eseguita un'operazione su un oggetto| |SECURITY|4672|Accesso tentato con privilegi speciali| |SECURITY|4697|creazione del servizio, i dettagli conterranno il nome dell'immagine del servizio (es. psexec), persistenza| |SECURITY|4698|Attività pianificata creata, potenziale per persistenza| |SECURITY|4722|un account utente è stato abilitato| |SECURITY|4724|tentativo di reimpostazione della password dell'account utente| |SECURITY|4728|membro aggiunto a un gruppo globale abilitato alla sicurezza| |SECURITY|4732|utente aggiunto a un gruppo locale privilegiato| |SECURITY|4735|gruppo locale abilitato alla sicurezza è stato modificato| |SECURITY|4738|un account utente è stato modificato| |SECURITY|4756|un membro è stato aggiunto a un gruppo universale abilitato alla sicurezza| |SECURITY|4768|Richiesta TGT Kerberos| |SECURITY|4769|Richiesto ticket di servizio Kerberos| |SECURITY|4713|La politica Kerberos è stata modificata| |SECURITY|4770|Rinnovo ticket di servizio Kerberos| |SECURITY|4771|Pre-autenticazione Kerberos fallita| |SECURITY|4634, 4647|disconnessione riuscita| |SECURITY|4672|accesso account con diritti di superutente (cioè amministratore)| |SECURITY|4776|Tentativo di convalida del controller di dominio| |SECURITY|4778|una sessione RDP è stata riconnessa, a differenza di un nuovo accesso visto dall'evento 4624| |SECURITY|4688|nuovo processo creato (include percorso exe); uscita dal processo| |SECURITY|4699|attività pianificata è stata eliminata| |SECURITY|4700|attività pianificata è stata abilitata| |SECURITY|4701|attività pianificata disabilitata| |SECURITY|4702|attività pianificata è stata aggiornata| |SECURITY|4720|un account è stato creato| |SECURITY|4722|Un account utente è stato abilitato| |SECURITY|4723|È stato effettuato un tentativo di modificare la password di un account| |SECURITY|4724|È stato effettuato un tentativo di reimpostare la password di un account| |SECURITY|4725|Un account utente è stato disabilitato| |SECURITY|4726|Un account utente è stato eliminato| |SECURITY|4735, 4737, 4755, 4764|Creazioni di gruppi| |SECURITY|4738|Un account utente è stato modificato| |SECURITY|4740|Un account utente è stato bloccato| |SECURITY|4741|Un account computer è stato creato| |SECURITY|4742|Un account computer è stato modificato| |SECURITY|4743|Un account computer è stato eliminato| |SECURITY|4765, 4766|Cronologia SID| |SECURITY|4767|Un account utente è stato sbloccato| |SECURITY|4776|accesso account riuscito/fallito, può identificare l'autenticazione per un'unità mappata| |SECURITY|4779|una sessione RDP è stata disconnessa, a differenza di una disconnessione vista dagli eventi 4647 o 4634| |SECURITY|4780|ACL impostata sugli account| |SECURITY|4798|l'appartenenza a un gruppo locale di un utente è stata enumerata| |SECURITY|4799|l'appartenenza a un gruppo locale abilitato alla sicurezza è stata enumerata| |SECURITY|4800|Postazione di lavoro bloccata| |SECURITY|4801|Postazione di lavoro sbloccata| |SECURITY|4802|Screen saver richiamato| |SECURITY|4803|Screen saver chiuso| |SECURITY|4821|Ticket di servizio Kerberos negato| |SECURITY|4822, 4823|Autenticazione NTLM fallita| |SECURITY|4824|Pre-autenticazione Kerberos fallita| |SECURITY|4825|Accesso utente negato a Desktop remoto| |SECURITY|4886|Servizi certificati hanno ricevuto una richiesta di certificato| |SECURITY|4887|Servizi certificati hanno approvato una richiesta di certificato| |SECURITY|4899|Modello dei servizi certificati aggiornato| |SECURITY|4900|Sicurezza del modello dei servizi certificati aggiornata| |SECURITY|5058|Operazione sul file della chiave| |SECURITY|5059|Operazione di migrazione della chiave| |SECURITY|5140|condivisione di rete è stata acceduta| |SECURITY|5145|oggetto condiviso è stato acceduto| |SECURITY|7034|servizio arrestato inaspettatamente| |SECURITY|7036|servizio avviato o arrestato| |SECURITY|7040|tipo di avvio del servizio modificato (avvio | su richiesta | disabilitato)| |APPLICATION|1022|nuovo file MSI installato.| |APPLICATION|1033|programma installato tramite installer MSI| |APPLICATION|1034|rimozione applicazione completata (stato riuscito/fallito)| |APPLICATION|11707|installazione completata con successo| |APPLICATION|11708|operazione di installazione fallita| |APPLICATION|11724|rimozione applicazione completata con successo| |APPLICATION|1000|Eventi di crash/blocco dell'applicazione, come WER/1001 e includono il percorso completo dell'EXE/Modulo che ha causato l'errore| |APPLICATION|1001, 1002|Eventi WER solo per crash dell'applicazione| |APPLICATION|1511|Utente che accede con profilo temporaneo| |APPLICATION|1518|Impossibile creare il profilo utilizzando il profilo temporaneo| |SYSTEM|6|nuovo driver filtro del kernel possibile indicazione di installazione di rootkit in modalità kernel| |SYSTEM|104|utente ha cancellato il log di sistema O il log dell'applicazione | |SYSTEM|7035|controllo di avvio o arresto riuscito inviato a un servizio| |SYSTEM|7045|nuovo servizio Windows installato| |POWERSHELL/OPERATIONAL|600|Comando PowerShell eseguito| |POWERSHELL/OPERATIONAL|4105, 4106|Avvio/arresto script PowerShell| |POWERSHELL/OPERATIONAL|4103|PowerShell esegue attività di blocco| |POWERSHELL/OPERATIONAL|4104|Comando remoto| |MICROSOFT-WINDOWS-VHDMP|1|Surface Disk - Mostra quando un file immagine di un'unità virtuale viene montato. | |WINDOWS FIREWALL WITH ADVANCED SECURITY|2004, 2005, 2006, 2009, 2033|Modifiche locali (Livelli 0, 2, 4)|

Scarica lo strumento
ArtefattiDescrizione
MemoriaAcquisizione immagine raw
Informazioni di sistemaBuild, versione, patch installate, informazioni su BitLocker e copie shadow, ecc.
Data e ora correntiData e ora correnti del sistema
PrefetchRaccoglie e analizza i dati prefetch
Cronologia comandi PowerShellRaccoglie la cronologia comandi PowerShell per tutti gli utenti, incluso l'account SYSTEM
Attività utenteReport HTML dell'attività recente dell'utente
Hash fileCalcola un hash MD5, SHA-1 o SHA-256 di tutti i file EXE e DLL sulla partizione del sistema operativo
Informazioni di reteConfigurazione di rete, tabelle di routing, connessioni, ecc.
Voci cache DNSElenco completo dei contenuti della cache DNS
Informazioni tabella ARPElenco completo dei contenuti della cache ARP
Informazioni NetBIOSSessioni NetBIOS attive, file trasferiti, ecc.
Registro aggiornamenti WindowsRaccoglie informazioni sugli aggiornamenti e crea il registro aggiornamenti Windows
Registri eventi WindowsRaccoglie e analizza più registri eventi Windows
Informazioni processiProcessi, PID, percorso immagine e riga di comando completa
Elenco file aperti da remotoFile sul sistema target aperti da host remoti
Elenco directory nascosteElenco di tutte le directory nascoste sulla partizione di sistema
Flussi di dati alternativiElenco di file contenenti flussi di dati alternativi
Elenco completo dei fileElenco completo di tutti i file sulla partizione di sistema
Elenco attività pianificateElenco di tutte le attività pianificate configurate
Hash di tutti i dati di triage raccoltiHash SHA-256 di tutti i dati raccolti da DFIRtriage
Informazioni account utente locali e di dominioNomi utente, percorsi profilo, SID account, ecc.
Informazioni esecuzione automaticaTutte le posizioni e il contenuto di esecuzione automatica
Utenti connessiTutti gli utenti attualmente connessi al sistema target
Alvei del registroScarica tutti gli alvei del registro
Artefatti USBRaccoglie i dati necessari per analizzare le informazioni sull'utilizzo USB
Cronologia browserReport aggregato della cronologia del browser
Database SRUMInformazioni sull'utilizzo del sistema raccolte da SRUM (System Usage Resource Monitor)
LiveResponseData \ filesystemNote di analisi
Alternate_data_streams.txtContiene tutti i file sul sistema target che contengono contenuto di flussi di dati alternativi. I flussi di dati alternativi possono essere utilizzati per nascondere facilmente informazioni, o persino interi file, rimanendo non rilevati dall'utente.
full_file_list.csv.zipQuesto report è molto utile per determinare se una cartella o un file noto è presente sul sistema target.
List_hidden_directories.txtLog di tutte le directory che sono state nascoste all'utente. Questo log dovrebbe essere esaminato per directory nascoste sospette in posizioni insolite (ad esempio, nelle cartelle temp dell'utente).
psfile.txtEsaminare le informazioni per determinare se ci sono file aperti da remoto sull'host target.
shadow_files.txtFornisce dettagli sui punti di shadow copy disponibili sul sistema target.
LiveResponseData \ logsNote di analisi
BrowsingHistoryView.csvOffre una rapida revisione dell'attività del browser. Conterrà informazioni da IE, Chrome, Firefox e Safari se disponibili. L'argomento -bho può essere utilizzato durante l'esecuzione per forzare un'acquisizione "solo" della cronologia del browser.
eventlogs_key_events.csvSono presenti un totale di 96 eventi selezionati dai registri eventi Applicazione, Sistema, Sicurezza e PowerShell e questo file di log viene generato per impostazione predefinita.
eventlogs-all.csvContiene dati analizzati da tutti gli eventi nei registri eventi Applicazione, Sistema, Sicurezza e PowerShell. Creato dall'argomento della riga di comando '-elpa, --evtlogparseall'.
firewall_events.csvQuesto log contiene tutti gli eventi di modifica del firewall di Windows (Livelli 0, 2, 4).
rdp_logon_logoff_events.csvContiene tutti gli eventi di accesso e disconnessione Desktop remoto dai registri eventi del Gestore sessioni locali dei servizi terminal Windows.
vhd_mount_log.csvQuesto log mostrerà i dettagli sui file immagine (ad esempio, file ISO) montati sul sistema.
EVTX filesSe viene utilizzato l'argomento '-elf, --eventlogfiles', verranno acquisite copie complete dei registri eventi Applicazione, Sistema, Sicurezza, PowerShell e Firewall.
powershell_command_history_.txtContiene la cronologia comandi di PowerShell per tutti gli utenti, se disponibile.
LiveResponseData \ persistenceAnalysis Notes
autorunsc.txtQueste informazioni mostreranno tutti i programmi che Windows eseguirà automaticamente all'avvio. Questo è un metodo molto comune utilizzato dal malware per mantenere la persistenza su un sistema. Questi dati possono essere esaminati per rilevare nomi di file e percorsi sospetti.
Loaded_dlls.txtQuesto file contiene un elenco dei processi, inclusi tutti i DLL caricati per ogni processo in esecuzione. La persistenza può essere ottenuta iniettando un DLL dannoso in un normale processo di Windows. Questi dati dovrebbero essere esaminati per DLL sospetti. È molto utile avere un elenco di DLL caricati da un sistema noto buono da usare per confronto.
scheduled_tasks.txtQuesto file contiene tutte le attività pianificate trovate sul sistema target. Inserire un'attività pianificata nell'host target è un metodo comune utilizzato dal malware per mantenere la persistenza sulla macchina vittima. Queste informazioni dovrebbero essere esaminate per attività sospette.
services_aw_processes.txtQuesto file fornisce un elenco dei servizi in esecuzione sul sistema target, con il nome del processo associato e PID. I servizi non autorizzati sono un altro meccanismo di persistenza che può essere utilizzato dal malware.
LiveResponseData \ registry \ rawAnalysis Notes
NTUSER & USRCLASSUna copia degli hive del registro utente NTUSER.dat e USRCLASS.dat viene acquisita per tutti i profili utente trovati sul sistema target. Questi file di registro utente contengono informazioni sul comportamento generale dell'utente, come documenti visualizzati di recente, URL digitati, punti di montaggio, unità mappate, termini di ricerca locali, software disinstallato e altro. Questi file possono essere analizzati con Regripper per un'analisi più semplice.
SAMUna copia dell'hive del registro Security Accounts Manager (SAM) dal sistema target. Il file di registro SAM contiene informazioni su utenti e gruppi locali come identificatori di sicurezza (SID) per account e gruppi locali, informazioni sulla creazione ed eliminazione di account e gruppi. Questo file può essere analizzato con Regripper per un'analisi più semplice.
SECURITYUna copia dell'hive del registro Security (SECURITY) dal sistema target. L'hive del registro SECURITY contiene informazioni sulla sicurezza dell'account e del sistema come criteri di sicurezza locali, assegnazioni di diritti utente, criteri password e altro. L'hive SECURITY è collegato all'hive SAM per l'accuratezza degli aggiornamenti. Questo file può essere analizzato con Regripper per un'analisi più semplice.
SOFTWAREUna copia dell'hive del registro Software (SOFTWARE) dal sistema target. L'hive del registro SOFTWARE contiene informazioni sul software installato, software disinstallato, associazioni di estensioni file, ultimo utente connesso e altro. Questo file può essere analizzato con Regripper per un'analisi più semplice.
SYSTEMUna copia dell'hive del registro System (SYSTEM) dal sistema target. L'hive del registro SYSTEM contiene informazioni specifiche sulla configurazione software e hardware del sistema target. Ad esempio, il registro SYSTEM contiene parametri di avvio del sistema, configurazioni dei driver di dispositivo, configurazioni hardware, impostazioni del fuso orario, nomi del computer, connessioni e puntatori USB e altro. Questo file può essere analizzato con Regripper per un'analisi più semplice.
LiveResponseData \ systemAnalysis Notes
Bitlocker_key.txtQuesto file contiene le chiavi di ripristino Bitlocker trovate sull'endpoint. Create dall'argomento a riga di comando "-bl, --bitlocker".
firewall_config.txtUn'esportazione di tutte le regole del firewall di Windows configurate
system_info.txtInformazioni dettagliate sul sistema target.
Windows_codepage.txtQuesto file contiene l'identificatore della tabella codici attiva sul sistema target. La build EHI tipica del Nord America dovrebbe avere un valore di tabella codici "437". Di solito non è un problema, ma modificare questo valore causerà il danneggiamento dei dati.
Windows_Version.txtContiene la versione di Windows in esecuzione sul sistema target.
WindowsUpdate.logIl log degli aggiornamenti di Windows non viene più creato dal sistema a partire da Windows 10, quindi lo costruiamo dai dati del registro traccia eventi convertiti (ETL).
LiveResponseData \ userAnalysis Notes
List_users.txtQuesto file contiene semplicemente un elenco di tutti gli account utente locali trovati sul sistema target. Questo file può essere esaminato per account locali sospetti.
Local_user_list.txtUn elenco di tutti gli account utente locali.
LastActivityView.htmlUn report HTML dell'attività utente recente.
PsLoggedon.txtUsa queste informazioni per aiutare a identificare eventuali utenti (locali o remoti) autenticati al sistema target.
user_acct_report.txtFornisce nomi utente locali e di dominio, percorsi profilo, SID account, ecc.
(nota: cancellare il log dell'applicazione crea un evento nel log di sistema, non nel log dell'app)
Es. “Il VHD C:\Users<USER>\AppData\Local\Temp\1\Temp1_KYC_BP12(Dec15).zip\KYC#BP12.img è online (emerso) come numero disco 0.”