
nightHawkResponse
インシデントレスポンスフォレンジックフレームワーク

macOS向けDFIRタイムライン分析 — CSV、TSV、XLSX、EVTX、Plaso、$MFT、$JファイルをSQLiteベースのビューアで解析。AI Artifacts、AI Secret Hunt、プロセス検査、横方向移動追跡、永続化検出、VirusTotalエンリッチメントを搭載。


analyzeMFT.pyは、NTFSファイルシステムからMFTファイルを完全に解析し、結果を可能な限り正確に複数の形式で表示するように設計されています。

ライブWindowsフォレンジック取得ツール。システムアーティファクト(レジストリ、メモリ、ディスク、ファイル)をCSV/JSONに収集し、早期の侵害検出とインシデント対応を行います。

レッドチームによるデータ持ち出し(exfiltration)を目的として、VMディスクイメージ(VHDX、VMDK、EBSスナップショット、rawディスク)からファイルを一覧表示、閲覧、抽出するためのCLIおよび対話型コンソール。

DFIR調査のためのメモリとディスクフォレンジックを収集する使いやすいPowerShellスクリプト。

MacOS、Windows、Linuxのホストベースデータを使用して収集、処理、ハンティングを行う

MFT解析と生ディスク読み取りを使用して、ロックされたWindowsファイル(SAM、SYSTEM、NTDS、...)を抽出するPowerShellツールキット

F*ck file system - OSカーネルをバイパスしてディスクを直接読み取るCLIファイル検索ツール

オープンソースのWindowsフォレンジックエンジン。MFT、USN、レジストリなどのアーティファクトを取得・解析・関連付けてタイムラインを再構築し、AI支援分析と法廷級の証拠封印に対応します。

NTFSボリュームから$UsnJrnlを抽出するツール

Cobalt Strike BOFは、NTFSメタデータを解析し、ディスクから直接ファイルデータを読み取ることで、生のNTFSボリュームから選択したWindowsレジストリハイブを抽出します。

Pythonツールで、インシデント対応時にロックされたファイルをコピーするためにNTFS $MFTを解析し、生のディスク位置を読み取ることでOSのロックを回避します。再帰的、ワイルドカード、複数ファイルのコピーをサポートし、パフォーマンス向上のためのキャッシング機能を備えています。

サイバーセキュリティ専門家向けに設計された、証拠の収集と分析を行う非常に優れたDFIR自動化ツール。