
Strumento di acquisizione forense digitale per la risposta agli incidenti basata su Windows.
Strumento di acquisizione forense digitale per la risposta agli incidenti su Windows.
Per eseguire, copia dfirtriage.exe sul target o su una chiavetta USB collegata ed eseguilo con diritti di amministratore, -h per la guida.
Questo documento descrive le funzionalità e l'uso corretto dello strumento DFIRtriage. Include anche informazioni dettagliate per aiutare nell'analisi dell'output. L'obiettivo è fornire al Responder di Incidenti gli strumenti necessari per raccogliere e analizzare rapidamente i dati.
DFIRtriage è uno strumento di risposta agli incidenti progettato per fornire al Responder di Incidenti rapidi dati sull'host. Durante l'esecuzione, verranno raccolti dati e informazioni selezionati dell'host e inseriti nella directory di esecuzione. DFIRtriage può essere eseguito da una chiavetta USB o da remoto sull'host target.
Ristrutturazione dell'output
Registrazione del tempo totale di esecuzione
Correzioni di bug
Aggiunti argomenti per artefatti di sistema individuali
-sdb, --srumdb (srum database), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)Migliorate le capacità di hashing dei file eseguibili
Dettagli dei processi in esecuzione
Dump della chiave BitLocker
-bl o --bitlocker sulla riga di comandoAcquisizione della memoria non più azione predefinita
-m o --memory sulla riga di comandoRimossa richiesta utente alla fine dell'esecuzione
-hl o --headless per bypassare la richiesta utente finale, lo script verrà eseguito fino al completamento, pulirà e uscirà senza intervento dell'utente.Firewall di Windows
-elfReport dell'account utente migliorato
dtfind - requisito amministratore rimosso
Aggiornamento degli strumenti di terze parti
IP esterno
PowerShell
-elf, --evtlogfilesInformazioni di Sistema
Registri eventi
-elf, --evtlogfilesRegistro eventi Applicazione
Registro eventi Sicurezza
Registro eventi PowerShell
Registro eventi Windows Firewall
Modifiche locali (Livelli 0, 2, 4) (2004, 2005, 2006, 2009, 2033)
Il repository dello strumento contiene il set completo di strumenti necessario per una corretta esecuzione ed è impacchettato in un unico file chiamato core.ir. Questo file .ir è l'unica dipendenza richiesta di DFIRtriage quando viene eseguito in Python e deve risiedere in una directory chiamata data (es. ./data/core.ir). La versione compilata di DFIRtriage ha il set di strumenti completo incorporato e non richiede l'aggiunta del file ./data/core.ir.
DFIRtriage acquisisce dati dall'host su cui viene eseguito. Le esecuzioni dietro la tastiera sono meglio effettuate da un dispositivo USB. Per le acquisizioni di host remoti, i file DFIRtriage dovranno essere copiati sul target, quindi eseguiti tramite shell remota (es. SSH o PSEXEC).
AVVERTENZA: Non utilizzare gli argomenti PSEXEC per passare le credenziali a un sistema remoto per l'autenticazione. In tal modo invierai il tuo nome utente e password attraverso la rete in chiaro.
Per un uso corretto di PSEXEC, seguire i seguenti passaggi:
Puoi utilizzare questa connessione mappata per copiare DFIRtriage sul target.
Possiamo ora aprire una shell remota sull'host target utilizzando PSEXEC.
psexec \\target\_host cmd
Ora hai una shell remota sul target. Tutti i comandi eseguiti a questo punto vengono eseguiti sull'host target.
Utilizzo
Una volta stabilita la shell remota sul target, puoi cambiare directory nella posizione del file DFIRtriage.exe estratto ed eseguirlo.
L'acquisizione della memoria non avviene per impostazione predefinita. Per eseguire il dump della memoria, passa il seguente argomento: -m, --memory
DFIRtriage deve essere eseguito con privilegi di amministratore.
Una volta completato, premi Invio per pulire la directory di output. Se si esegue l'eseguibile, gli unici dati rimanenti saranno un archivio zip dell'output e DFIRtriage.exe. Se si esegue direttamente il codice Python, rimangono solo lo script Python DFIRtriage e un archivio zip dell'output.
Il nome della cartella di output include il nome host del target e un codice data/ora che indica quando DFIRtriage è stato eseguito. Il formato del codice data/ora è YYYYMMDDHHMMSS.
La tabella seguente fornisce un elenco generale del tipo di informazioni e artefatti raccolti da DFIRtriage v6.0.
Questa sezione del manuale è fornita per offrire una guida durante l'analisi dell'output di DFIRtriage. Le informazioni seguenti sono fornite solo come linea guida, poiché non sarebbe pratico dettagliare ogni possibile utilizzo di questi dati. La maggior parte dell'analisi dipenderà dal contesto e dalle capacità di analisi del Responder di Incidenti.
| Directory principale di output | Note di analisi |
|---|---|
| ForensicImages\ | Vedi le informazioni sotto per i dettagli del contenuto. |
| LiveResponseData.zip | Dati di raccolta triage compressi |
| triage_acquisition_hashlist.csv | Questo file contiene il valore hash calcolato per tutti i dati raccolti da DFIRtriage. Queste informazioni possono essere utilizzate per verificare l'integrità dei dati di output. |
| ForensicImages \ hdd | Note di analisi |
|---|---|
| .E01, .dd, etc | Lo script di triage non acquisisce un'immagine del filesystem. Questa cartella è qui per scopi organizzativi nel caso in cui ne venga acquisita una. |
| ForensicImages \ memory | Note di analisi |
|---|---|
| memdump.raw | memdump.raw è un'immagine raw completa della memoria volatile che dovrebbe essere acquisita prima di uno spegnimento o riavvio della macchina target. Dovrebbero essere utilizzati più strumenti di analisi della memoria per la convalida incrociata dei risultati. |
| ForensicImages \ system-files | Note di analisi |
|---|---|
| hiberfil.sys | Hiberfil.sys è un'immagine RAM compressa creata durante un evento di ibernazione del sistema. |
| pagefile.sys | Pagefile.sys memorizza dati che normalmente verrebbero scritti nella RAM quando non è disponibile RAM. |
| srudb.dat | Srudb.dat contiene informazioni sull'utilizzo del sistema raccolte da SRUM (System Usage Resource Monitor) |
| LiveResponseData \ hashes | Note di analisi |
|---|---|
| hash-report.csv | Fornisce un valore hash MD5, SHA-1 o SHA-256 di tutti i file EXE e DLL accessibili sul sistema target se viene passato un argomento (es. -sha256). I dati possono essere esaminati per nomi di file sospetti e i valori hash possono essere utilizzati per cercare database IOC. |
| LiveResponseData \ Network | Analysis Notes
| -------------------------------------- | ---------------- |
| ARP.txt | Questo file contiene la cache ARP del sistema target. Sebbene il protocollo ARP non sia instradabile su Internet, può aiutare a identificare ulteriori host sulla rete che potrebbero essere stati compromessi o utilizzati per lanciare l'attacco interno. |
| cports.html | Questo è un report molto dettagliato che mostra le connessioni TCP/UDP sull'host target. Inoltre, sono disponibili informazioni sul processo che ha creato la connessione (nome, PID, ecc.), il titolo della finestra (se presente) e altro. |
| DNS_cache.txt | Questo è un file di log della cache DNS del sistema target. Generalmente, il malware può connettersi alla rete per fare cose come raccogliere exploit aggiuntivi, unirsi a un'infrastruttura di comando e controllo, attendere ulteriori comandi, ecc. Spesso il malware è codificato con nomi di dominio che devono essere interrogati e risolti prima di potersi connettere. Questa informazione si trova nella cache DNS. |
| hosts.txt | Questa è una copia del contenuto del file HOSTS del sistema |
| Internet_settings.txt | Questo è un log della configurazione dell'adattatore di rete locale sull'host target. Questo log deve essere esaminato per assicurarsi che le impostazioni siano corrette e non siano state alterate. (Ad esempio, domini sospetti aggiunti alla lista di ricerca suffisso DNS) |
| NetBIOS_sessions.txt | Questo file contiene informazioni su eventuali sessioni NetBIOS correnti verso l'host target. |
| NetBIOS_transferred_files.txt | Questo log mostrerà se dei file sono stati trasferiti sulla rete dall'host target utilizzando il comando "net file". |
| Open_network_connections.txt | Questo file contiene anche informazioni sulle connessioni TCP/UDP. Sono disponibili anche il PID del processo e lo stato della connessione. Sebbene possa sembrare ridondante, è essenziale per identificare l'attività di rete corrente e recente. Alcuni di questi strumenti possono catturare informazioni che gli altri tralasciano. Tutti i risultati devono essere convalidati. |
| routing_table.txt | Questo file contiene la tabella di routing dell'host target. Queste informazioni devono essere esaminate per garantire che non siano state modificate con route aggiuntive o un gateway modificato. Confrontare queste informazioni con la tabella di routing di una macchina nota buona può essere utile. |
| Tcpvcon.txt | Informazioni aggiuntive sulle connessioni di rete dall'host target. Contiene il tipo di protocollo (TCP/UDP), nome del processo, PID, stato, indirizzo locale e indirizzo remoto. |
| LiveResponseData \ Network \ WLAN | Analysis Notes |
|---|---|
| wlan-report-latest.html | Questo è un report wireless che mostra tutti gli eventi Wi-Fi degli ultimi tre giorni e li raggruppa per sessioni di connessione Wi-Fi. Mostra anche i risultati di diversi script a riga di comando relativi alla rete e un elenco di tutti gli adattatori di rete sull'endpoint. |
| LiveResponseData \ prefetch | Analysis Notes |
|---|---|
| parsed-prefetch.txt | Questo file contiene i dati analizzati dai file prefetch raccolti dal sistema target. Informazioni come nome del file, orari di modifica, accesso e creazione, numero di esecuzioni, ultima esecuzione e tutti i DLL caricati e altri file dipendenti utilizzati durante l'esecuzione. |
| LiveResponseData \ prefetch \ raw | Analysis Notes |
|---|---|
| .pf | La sottodirectory "raw" contiene i file prefetch grezzi trovati sul sistema target. Questi dati vengono raccolti e poi analizzati successivamente nel processo DFIRtriage. I nomi dei file prefetch indicano quali programmi sono stati eseguiti di recente. Particolarmente utile se si ha già un nome binario da una fonte esterna. |
| LiveResponseData \ processes | Analysis Notes |
|---|---|
| running_processes.csv | Questo report fornisce dettagli su tutti i processi attualmente in esecuzione in memoria. Le informazioni PID e PPID aiutano a determinare l'ordine in cui i processi si verificano in memoria, nonché il processo padre che li ha generati. Inoltre, fornisce la riga di comando completa utilizzata per eseguire il processo. |
| LiveResponseData \ registry | Analysis Notes |
|---|---|
| *-parsed.txt | Output di Regripper per ciascun hive del registro. |
| LiveResponseData \ usbdevices \ usb-install-logs | Analysis Notes |
|---|---|
| setupapi.*.log | Questa è una copia di tutti i log di installazione dei dispositivi dal sistema target. Questi log, in correlazione con l'hive del registro SYSTEM, possono essere utilizzati per determinare la prima volta che un dispositivo rimovibile (ad esempio, unità USB) è stato collegato al sistema. |
| PsLoggedon.txt | Usa queste informazioni per aiutare a identificare eventuali utenti (locali o remoti) autenticati al sistema target. |
|---|---|---|---| |Event Log|Event ID|Description| |SECURITY|1102|utente ha cancellato il log di sicurezza; questo viene registrato indipendentemente dai criteri di audit| |SECURITY|4616|L'ora di sistema è stata modificata| |SECURITY|4624|accesso riuscito| |SECURITY|4625|accesso fallito| |SECURITY|4634|Disconnessione| |SECURITY|4647|Disconnessione avviata dall'utente| |SECURITY|4648|Utilizzo RunAs, escalation dei privilegi, movimento laterale| |SECURITY|4649|Attacco di replay| |SECURITY|4662|È stata eseguita un'operazione su un oggetto| |SECURITY|4672|Accesso tentato con privilegi speciali| |SECURITY|4697|creazione del servizio, i dettagli conterranno il nome dell'immagine del servizio (es. psexec), persistenza| |SECURITY|4698|Attività pianificata creata, potenziale per persistenza| |SECURITY|4722|un account utente è stato abilitato| |SECURITY|4724|tentativo di reimpostazione della password dell'account utente| |SECURITY|4728|membro aggiunto a un gruppo globale abilitato alla sicurezza| |SECURITY|4732|utente aggiunto a un gruppo locale privilegiato| |SECURITY|4735|gruppo locale abilitato alla sicurezza è stato modificato| |SECURITY|4738|un account utente è stato modificato| |SECURITY|4756|un membro è stato aggiunto a un gruppo universale abilitato alla sicurezza| |SECURITY|4768|Richiesta TGT Kerberos| |SECURITY|4769|Richiesto ticket di servizio Kerberos| |SECURITY|4713|La politica Kerberos è stata modificata| |SECURITY|4770|Rinnovo ticket di servizio Kerberos| |SECURITY|4771|Pre-autenticazione Kerberos fallita| |SECURITY|4634, 4647|disconnessione riuscita| |SECURITY|4672|accesso account con diritti di superutente (cioè amministratore)| |SECURITY|4776|Tentativo di convalida del controller di dominio| |SECURITY|4778|una sessione RDP è stata riconnessa, a differenza di un nuovo accesso visto dall'evento 4624| |SECURITY|4688|nuovo processo creato (include percorso exe); uscita dal processo| |SECURITY|4699|attività pianificata è stata eliminata| |SECURITY|4700|attività pianificata è stata abilitata| |SECURITY|4701|attività pianificata disabilitata| |SECURITY|4702|attività pianificata è stata aggiornata| |SECURITY|4720|un account è stato creato| |SECURITY|4722|Un account utente è stato abilitato| |SECURITY|4723|È stato effettuato un tentativo di modificare la password di un account| |SECURITY|4724|È stato effettuato un tentativo di reimpostare la password di un account| |SECURITY|4725|Un account utente è stato disabilitato| |SECURITY|4726|Un account utente è stato eliminato| |SECURITY|4735, 4737, 4755, 4764|Creazioni di gruppi| |SECURITY|4738|Un account utente è stato modificato| |SECURITY|4740|Un account utente è stato bloccato| |SECURITY|4741|Un account computer è stato creato| |SECURITY|4742|Un account computer è stato modificato| |SECURITY|4743|Un account computer è stato eliminato| |SECURITY|4765, 4766|Cronologia SID| |SECURITY|4767|Un account utente è stato sbloccato| |SECURITY|4776|accesso account riuscito/fallito, può identificare l'autenticazione per un'unità mappata| |SECURITY|4779|una sessione RDP è stata disconnessa, a differenza di una disconnessione vista dagli eventi 4647 o 4634| |SECURITY|4780|ACL impostata sugli account| |SECURITY|4798|l'appartenenza a un gruppo locale di un utente è stata enumerata| |SECURITY|4799|l'appartenenza a un gruppo locale abilitato alla sicurezza è stata enumerata| |SECURITY|4800|Postazione di lavoro bloccata| |SECURITY|4801|Postazione di lavoro sbloccata| |SECURITY|4802|Screen saver richiamato| |SECURITY|4803|Screen saver chiuso| |SECURITY|4821|Ticket di servizio Kerberos negato| |SECURITY|4822, 4823|Autenticazione NTLM fallita| |SECURITY|4824|Pre-autenticazione Kerberos fallita| |SECURITY|4825|Accesso utente negato a Desktop remoto| |SECURITY|4886|Servizi certificati hanno ricevuto una richiesta di certificato| |SECURITY|4887|Servizi certificati hanno approvato una richiesta di certificato| |SECURITY|4899|Modello dei servizi certificati aggiornato| |SECURITY|4900|Sicurezza del modello dei servizi certificati aggiornata| |SECURITY|5058|Operazione sul file della chiave| |SECURITY|5059|Operazione di migrazione della chiave| |SECURITY|5140|condivisione di rete è stata acceduta| |SECURITY|5145|oggetto condiviso è stato acceduto| |SECURITY|7034|servizio arrestato inaspettatamente| |SECURITY|7036|servizio avviato o arrestato| |SECURITY|7040|tipo di avvio del servizio modificato (avvio | su richiesta | disabilitato)| |APPLICATION|1022|nuovo file MSI installato.| |APPLICATION|1033|programma installato tramite installer MSI| |APPLICATION|1034|rimozione applicazione completata (stato riuscito/fallito)| |APPLICATION|11707|installazione completata con successo| |APPLICATION|11708|operazione di installazione fallita| |APPLICATION|11724|rimozione applicazione completata con successo| |APPLICATION|1000|Eventi di crash/blocco dell'applicazione, come WER/1001 e includono il percorso completo dell'EXE/Modulo che ha causato l'errore| |APPLICATION|1001, 1002|Eventi WER solo per crash dell'applicazione| |APPLICATION|1511|Utente che accede con profilo temporaneo| |APPLICATION|1518|Impossibile creare il profilo utilizzando il profilo temporaneo| |SYSTEM|6|nuovo driver filtro del kernel possibile indicazione di installazione di rootkit in modalità kernel| |SYSTEM|104|utente ha cancellato il log di sistema O il log dell'applicazione | |SYSTEM|7035|controllo di avvio o arresto riuscito inviato a un servizio| |SYSTEM|7045|nuovo servizio Windows installato| |POWERSHELL/OPERATIONAL|600|Comando PowerShell eseguito| |POWERSHELL/OPERATIONAL|4105, 4106|Avvio/arresto script PowerShell| |POWERSHELL/OPERATIONAL|4103|PowerShell esegue attività di blocco| |POWERSHELL/OPERATIONAL|4104|Comando remoto| |MICROSOFT-WINDOWS-VHDMP|1|Surface Disk - Mostra quando un file immagine di un'unità virtuale viene montato. | |WINDOWS FIREWALL WITH ADVANCED SECURITY|2004, 2005, 2006, 2009, 2033|Modifiche locali (Livelli 0, 2, 4)|
| Artefatti | Descrizione |
| Memoria | Acquisizione immagine raw |
| Informazioni di sistema | Build, versione, patch installate, informazioni su BitLocker e copie shadow, ecc. |
| Data e ora correnti | Data e ora correnti del sistema |
| Prefetch | Raccoglie e analizza i dati prefetch |
| Cronologia comandi PowerShell | Raccoglie la cronologia comandi PowerShell per tutti gli utenti, incluso l'account SYSTEM |
| Attività utente | Report HTML dell'attività recente dell'utente |
| Hash file | Calcola un hash MD5, SHA-1 o SHA-256 di tutti i file EXE e DLL sulla partizione del sistema operativo |
| Informazioni di rete | Configurazione di rete, tabelle di routing, connessioni, ecc. |
| Voci cache DNS | Elenco completo dei contenuti della cache DNS |
| Informazioni tabella ARP | Elenco completo dei contenuti della cache ARP |
| Informazioni NetBIOS | Sessioni NetBIOS attive, file trasferiti, ecc. |
| Registro aggiornamenti Windows | Raccoglie informazioni sugli aggiornamenti e crea il registro aggiornamenti Windows |
| Registri eventi Windows | Raccoglie e analizza più registri eventi Windows |
| Informazioni processi | Processi, PID, percorso immagine e riga di comando completa |
| Elenco file aperti da remoto | File sul sistema target aperti da host remoti |
| Elenco directory nascoste | Elenco di tutte le directory nascoste sulla partizione di sistema |
| Flussi di dati alternativi | Elenco di file contenenti flussi di dati alternativi |
| Elenco completo dei file | Elenco completo di tutti i file sulla partizione di sistema |
| Elenco attività pianificate | Elenco di tutte le attività pianificate configurate |
| Hash di tutti i dati di triage raccolti | Hash SHA-256 di tutti i dati raccolti da DFIRtriage |
| Informazioni account utente locali e di dominio | Nomi utente, percorsi profilo, SID account, ecc. |
| Informazioni esecuzione automatica | Tutte le posizioni e il contenuto di esecuzione automatica |
| Utenti connessi | Tutti gli utenti attualmente connessi al sistema target |
| Alvei del registro | Scarica tutti gli alvei del registro |
| Artefatti USB | Raccoglie i dati necessari per analizzare le informazioni sull'utilizzo USB |
| Cronologia browser | Report aggregato della cronologia del browser |
| Database SRUM | Informazioni sull'utilizzo del sistema raccolte da SRUM (System Usage Resource Monitor) |
| LiveResponseData \ filesystem | Note di analisi |
|---|
| Alternate_data_streams.txt | Contiene tutti i file sul sistema target che contengono contenuto di flussi di dati alternativi. I flussi di dati alternativi possono essere utilizzati per nascondere facilmente informazioni, o persino interi file, rimanendo non rilevati dall'utente. |
| full_file_list.csv.zip | Questo report è molto utile per determinare se una cartella o un file noto è presente sul sistema target. |
| List_hidden_directories.txt | Log di tutte le directory che sono state nascoste all'utente. Questo log dovrebbe essere esaminato per directory nascoste sospette in posizioni insolite (ad esempio, nelle cartelle temp dell'utente). |
| psfile.txt | Esaminare le informazioni per determinare se ci sono file aperti da remoto sull'host target. |
| shadow_files.txt | Fornisce dettagli sui punti di shadow copy disponibili sul sistema target. |
| LiveResponseData \ logs | Note di analisi |
|---|
| BrowsingHistoryView.csv | Offre una rapida revisione dell'attività del browser. Conterrà informazioni da IE, Chrome, Firefox e Safari se disponibili. L'argomento -bho può essere utilizzato durante l'esecuzione per forzare un'acquisizione "solo" della cronologia del browser. |
| eventlogs_key_events.csv | Sono presenti un totale di 96 eventi selezionati dai registri eventi Applicazione, Sistema, Sicurezza e PowerShell e questo file di log viene generato per impostazione predefinita. |
| eventlogs-all.csv | Contiene dati analizzati da tutti gli eventi nei registri eventi Applicazione, Sistema, Sicurezza e PowerShell. Creato dall'argomento della riga di comando '-elpa, --evtlogparseall'. |
| firewall_events.csv | Questo log contiene tutti gli eventi di modifica del firewall di Windows (Livelli 0, 2, 4). |
| rdp_logon_logoff_events.csv | Contiene tutti gli eventi di accesso e disconnessione Desktop remoto dai registri eventi del Gestore sessioni locali dei servizi terminal Windows. |
| vhd_mount_log.csv | Questo log mostrerà i dettagli sui file immagine (ad esempio, file ISO) montati sul sistema. |
| EVTX files | Se viene utilizzato l'argomento '-elf, --eventlogfiles', verranno acquisite copie complete dei registri eventi Applicazione, Sistema, Sicurezza, PowerShell e Firewall. |
| powershell_command_history_.txt | Contiene la cronologia comandi di PowerShell per tutti gli utenti, se disponibile. |
| LiveResponseData \ persistence | Analysis Notes |
|---|
| autorunsc.txt | Queste informazioni mostreranno tutti i programmi che Windows eseguirà automaticamente all'avvio. Questo è un metodo molto comune utilizzato dal malware per mantenere la persistenza su un sistema. Questi dati possono essere esaminati per rilevare nomi di file e percorsi sospetti. |
| Loaded_dlls.txt | Questo file contiene un elenco dei processi, inclusi tutti i DLL caricati per ogni processo in esecuzione. La persistenza può essere ottenuta iniettando un DLL dannoso in un normale processo di Windows. Questi dati dovrebbero essere esaminati per DLL sospetti. È molto utile avere un elenco di DLL caricati da un sistema noto buono da usare per confronto. |
| scheduled_tasks.txt | Questo file contiene tutte le attività pianificate trovate sul sistema target. Inserire un'attività pianificata nell'host target è un metodo comune utilizzato dal malware per mantenere la persistenza sulla macchina vittima. Queste informazioni dovrebbero essere esaminate per attività sospette. |
| services_aw_processes.txt | Questo file fornisce un elenco dei servizi in esecuzione sul sistema target, con il nome del processo associato e PID. I servizi non autorizzati sono un altro meccanismo di persistenza che può essere utilizzato dal malware. |
| LiveResponseData \ registry \ raw | Analysis Notes |
|---|
| NTUSER & USRCLASS | Una copia degli hive del registro utente NTUSER.dat e USRCLASS.dat viene acquisita per tutti i profili utente trovati sul sistema target. Questi file di registro utente contengono informazioni sul comportamento generale dell'utente, come documenti visualizzati di recente, URL digitati, punti di montaggio, unità mappate, termini di ricerca locali, software disinstallato e altro. Questi file possono essere analizzati con Regripper per un'analisi più semplice. |
| SAM | Una copia dell'hive del registro Security Accounts Manager (SAM) dal sistema target. Il file di registro SAM contiene informazioni su utenti e gruppi locali come identificatori di sicurezza (SID) per account e gruppi locali, informazioni sulla creazione ed eliminazione di account e gruppi. Questo file può essere analizzato con Regripper per un'analisi più semplice. |
| SECURITY | Una copia dell'hive del registro Security (SECURITY) dal sistema target. L'hive del registro SECURITY contiene informazioni sulla sicurezza dell'account e del sistema come criteri di sicurezza locali, assegnazioni di diritti utente, criteri password e altro. L'hive SECURITY è collegato all'hive SAM per l'accuratezza degli aggiornamenti. Questo file può essere analizzato con Regripper per un'analisi più semplice. |
| SOFTWARE | Una copia dell'hive del registro Software (SOFTWARE) dal sistema target. L'hive del registro SOFTWARE contiene informazioni sul software installato, software disinstallato, associazioni di estensioni file, ultimo utente connesso e altro. Questo file può essere analizzato con Regripper per un'analisi più semplice. |
| SYSTEM | Una copia dell'hive del registro System (SYSTEM) dal sistema target. L'hive del registro SYSTEM contiene informazioni specifiche sulla configurazione software e hardware del sistema target. Ad esempio, il registro SYSTEM contiene parametri di avvio del sistema, configurazioni dei driver di dispositivo, configurazioni hardware, impostazioni del fuso orario, nomi del computer, connessioni e puntatori USB e altro. Questo file può essere analizzato con Regripper per un'analisi più semplice. |
| LiveResponseData \ system | Analysis Notes |
|---|
| Bitlocker_key.txt | Questo file contiene le chiavi di ripristino Bitlocker trovate sull'endpoint. Create dall'argomento a riga di comando "-bl, --bitlocker". |
| firewall_config.txt | Un'esportazione di tutte le regole del firewall di Windows configurate |
| system_info.txt | Informazioni dettagliate sul sistema target. |
| Windows_codepage.txt | Questo file contiene l'identificatore della tabella codici attiva sul sistema target. La build EHI tipica del Nord America dovrebbe avere un valore di tabella codici "437". Di solito non è un problema, ma modificare questo valore causerà il danneggiamento dei dati. |
| Windows_Version.txt | Contiene la versione di Windows in esecuzione sul sistema target. |
| WindowsUpdate.log | Il log degli aggiornamenti di Windows non viene più creato dal sistema a partire da Windows 10, quindi lo costruiamo dai dati del registro traccia eventi convertiti (ETL). |
| LiveResponseData \ user | Analysis Notes |
|---|
| List_users.txt | Questo file contiene semplicemente un elenco di tutti gli account utente locali trovati sul sistema target. Questo file può essere esaminato per account locali sospetti. |
| Local_user_list.txt | Un elenco di tutti gli account utente locali. |
| LastActivityView.html | Un report HTML dell'attività utente recente. |
| PsLoggedon.txt | Usa queste informazioni per aiutare a identificare eventuali utenti (locali o remoti) autenticati al sistema target. |
| user_acct_report.txt | Fornisce nomi utente locali e di dominio, percorsi profilo, SID account, ecc. |