Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
dfirtriage — Strumento di acquisizione forense digitale per la risposta agli incidenti basata su Windows. | Kitploit
Strumenti/GitHubGitHub/travisfoley/dfirtriage
Memory ForensicsInformatica ForenseDigital ForensicsRisposta agli Incidenti
GitHubtravisfoley/dfirtriage

dfirtriage

Strumento di acquisizione forense digitale per la risposta agli incidenti basata su Windows.

Vedi Repository
34851132 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

dfirtriage

Strumento di acquisizione forense digitale per la risposta agli incidenti su Windows.

Come Usare

Per eseguire, copia dfirtriage.exe sul target o su una chiavetta USB collegata ed eseguilo con diritti di amministratore, -h per la guida.


Manuale Utente di DFIRTriage v6.0

Descrizione

Questo documento descrive le funzionalità e l'uso corretto dello strumento DFIRtriage. Include anche informazioni dettagliate per aiutare nell'analisi dell'output. L'obiettivo è fornire al Responder di Incidenti gli strumenti necessari per raccogliere e analizzare rapidamente i dati.

Informazioni

DFIRtriage è uno strumento di risposta agli incidenti progettato per fornire al Responder di Incidenti rapidi dati sull'host. Durante l'esecuzione, verranno raccolti dati e informazioni selezionati dell'host e inseriti nella directory di esecuzione. DFIRtriage può essere eseguito da una chiavetta USB o da remoto sull'host target.

Novità nella v6.0?

Ristrutturazione dell'output

  • Riorganizzati i file e le directory di output in modo più logico

Registrazione del tempo totale di esecuzione

  • aggiunto il tempo totale di esecuzione al file di log di esecuzione (runlog.txt)

Correzioni di bug

  • stato di uscita non zero 1 quando ntuser.dat è mancante da una directory del profilo utente
  • ora tenta di estrarre file bloccati solo dalle directory del profilo utente in cui esiste un file ntuser.dat

Aggiunti argomenti per artefatti di sistema individuali

  • scomporre l'opzione di acquisizione dei file di sistema in artefatti individuali riduce la dimensione totale del file quando se ne vuole solo uno e non tutti e tre. -sdb, --srumdb (srum database), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)

Migliorate le capacità di hashing dei file eseguibili

  • Calcola l'hash di tutti i file .dll e .exe sul disco del sistema operativo. Si consiglia di disabilitare la scansione in tempo reale dell'antivirus quando si utilizzano gli argomenti di hash.

Dettagli dei processi in esecuzione

  • migliorate le informazioni sui processi in esecuzione per includere PID, PPID, nome del processo, comando eseguito per avviare il processo e file aperti dal processo.

Dump della chiave BitLocker

  • per eseguire il dump delle informazioni sulla chiave BitLocker del disco del sistema operativo ora puoi passare l'argomento -bl o --bitlocker sulla riga di comando

Acquisizione della memoria non più azione predefinita

  • per acquisire la memoria è necessario passare l'argomento -m o --memory sulla riga di comando

Rimossa richiesta utente alla fine dell'esecuzione

  • non è più necessario designare l'argomento -hl o --headless per bypassare la richiesta utente finale, lo script verrà eseguito fino al completamento, pulirà e uscirà senza intervento dell'utente.

Firewall di Windows

  • dump della configurazione del firewall di Windows
  • analisi predefinita degli eventi chiave del firewall
  • acquisizione del log completo degli eventi del firewall (EVTX) con l'argomento -elf

Report dell'account utente migliorato

  • creazione di un report dell'account utente più dettagliato che include SID dell'account e ora dell'ultimo accesso.

dtfind - requisito amministratore rimosso

  • rimosso il requisito di permessi di amministratore per eseguire dtfind

Aggiornamento degli strumenti di terze parti

  • il set di strumenti core.ir è stato aggiornato con le versioni correnti degli strumenti

IP esterno

  • Ottiene l'indirizzo IP esterno dell'endpoint

PowerShell

  • Ora acquisisce la cronologia di PowerShell per i comandi eseguiti da SYSTEM
  • Il file EVTX completo di PowerShell ora viene estratto con l'argomento -elf, --evtlogfiles

Informazioni di Sistema

  • Nuovi dati di sistema e di rete raccolti nel report WLAN

Registri eventi

  • Acquisisce eventi di montaggio di unità virtuali (VHD) dal registro eventi delle operazioni VHD
  • Nuovi eventi del registro eventi aggiunti alla raccolta predefinita.
  • Estrazione dei registri eventi completi di PowerShell e Firewall con l'argomento -elf, --evtlogfiles

Registro eventi Applicazione

  • Eventi WER per crash di applicazioni solo (1001)
  • Accesso utente con profilo temporaneo (1511)
  • Impossibile creare il profilo utilizzando un profilo temporaneo (1518)
  • Eventi di errore applicazione, simili a WER/1001. Includono il percorso completo dell'EXE/Modulo che ha generato l'errore (1000)
  • Eventi di crash/blocco applicazione, simili a WER/1001. Includono il percorso completo dell'EXE/Modulo che ha generato l'errore (1002)

Registro eventi Sicurezza

  • Attacco replay (4649)
  • Richiesta TGT Kerberos (4768)
  • Richiesta ticket di servizio Kerberos (4769)
  • Rinnovo ticket di servizio Kerberos (4770)
  • Pre-autenticazione Kerberos fallita (4771)
  • Postazione bloccata (4800)
  • Postazione sbloccata (4801)
  • Screen saver attivato (4802)
  • Screen saver dismesso (4803)
  • È stato effettuato un tentativo di modifica della password di un account (4723)
  • Un account utente è stato disabilitato (4725)
  • Un account utente è stato eliminato (4726)
  • Creazioni di gruppi (4727, 4731, 4754)
  • Rimozioni di membri del gruppo (4729, 4733, 4757)
  • Modifiche di gruppo (4735, 4737, 4755, 4764)
  • Un account utente è stato bloccato (4740)
  • Un account computer è stato creato (4741)
  • Un account computer è stato modificato (4742)
  • Un account computer è stato eliminato (4743)
  • Cronologia SID (4765, 4766)
  • Un account utente è stato sbloccato (4767)
  • ACL impostate sugli account (4780)
  • L'ora di sistema è stata modificata (4616)
  • Ticket di servizio Kerberos negato (4821)
  • Autenticazione NTLM fallita (4822, 4823)
  • Pre-autenticazione Kerberos fallita (4824)
  • Servizi certificati hanno ricevuto una richiesta di certificato (4886)
  • Servizi certificati hanno approvato una richiesta di certificato (4887)
  • Un modello di Servizi certificati è stato aggiornato (4899)
  • La sicurezza del modello di Servizi certificati è stata aggiornata (4900)
  • La policy Kerberos è stata modificata (4713)
  • È stata eseguita un'operazione su un oggetto (4662)

Registro eventi PowerShell

  • PowerShell esegue attività di blocco (4103)
  • Comando remoto (4104)

Registro eventi Windows Firewall

Modifiche locali (Livelli 0, 2, 4) (2004, 2005, 2006, 2009, 2033)

Dipendenze

Il repository dello strumento contiene il set completo di strumenti necessario per una corretta esecuzione ed è impacchettato in un unico file chiamato core.ir. Questo file .ir è l'unica dipendenza richiesta di DFIRtriage quando viene eseguito in Python e deve risiedere in una directory chiamata data (es. ./data/core.ir). La versione compilata di DFIRtriage ha il set di strumenti completo incorporato e non richiede l'aggiunta del file ./data/core.ir.

Funzionamento

DFIRtriage acquisisce dati dall'host su cui viene eseguito. Le esecuzioni dietro la tastiera sono meglio effettuate da un dispositivo USB. Per le acquisizioni di host remoti, i file DFIRtriage dovranno essere copiati sul target, quindi eseguiti tramite shell remota (es. SSH o PSEXEC).

Utilizzo di PSEXEC

AVVERTENZA: Non utilizzare gli argomenti PSEXEC per passare le credenziali a un sistema remoto per l'autenticazione. In tal modo invierai il tuo nome utente e password attraverso la rete in chiaro.

Per un uso corretto di PSEXEC, seguire i seguenti passaggi:

  1. Mappare un'unità di rete e autenticarsi con un account che dispone di privilegi amministrativi locali sull'host target.

Puoi utilizzare questa connessione mappata per copiare DFIRtriage sul target.

  1. Possiamo ora aprire una shell remota sull'host target utilizzando PSEXEC.

    psexec \\target\_host cmd

  2. Ora hai una shell remota sul target. Tutti i comandi eseguiti a questo punto vengono eseguiti sull'host target.

Utilizzo

Scarica lo strumento