
インシデントレスポンストリアージ - フォレンジック分析のためのWindows証拠収集
フォレンジックアナリストにとって貴重なシステム情報のスクリプト収集。 IRTriageはWinXPを除くすべてのWindowsバージョンで自動的に「管理者として実行」されます。
元のソースはMichael Ahrendtが書いたAutoitスクリプトTriage-ir v0.851でした。 残念ながらMichaelの最後の変更は2012年11月9日に投稿されました。
私はMichaelに彼のプロジェクトをフォークしたことを知らせました。 彼がソースコードのフォークを祝福してくれたことを嬉しく思います。オープンソース万歳!)
感染または侵害された可能性のある十数台以上のシステムを調査していると想像してください。 それらのコンピュータのハードドライブのフォレンジックコピーを作成するのに2〜8時間費やせますか? このような状況では、高速フォレンジック"Triage"が解決策です。 すべてをコピーする代わりに、いくつかのキーファイルを収集することでこの問題を解決できます。
IRTriageは以下を収集します:
IRTriageの強力な機能の1つは、「Volume Shadow Copy」から情報を収集することです。これにより、多くのアンチフォレンジック手法を無効化できます。
IRTriage自体は、他のツールに依存する単なるautoitスクリプトです。例えば:
インシデントの場合、証拠となるマシンに最小限の変更を加えたいので、IRTriageをUSBドライブにコピーすることをお勧めします。唯一の問題は、メモリダンプを計画している場合、USBドライブはコンピュータに搭載されている物理RAMより大きくする必要があることです。
GUIアプリケーションを起動すると、収集したい情報を選択できます。 各カテゴリは別々のタブにあります。 収集されたすべての情報は、[ホスト名-日付-時刻]というラベルの新しいフォルダにダンプされます。
ニュース: triage-ir v0.851からの変更点
バージョン2016.02.24 IRTriageは、以下のWindowsバージョンと真に互換性があります:
バージョン2016.02.26 *新しい機能の追加を開始:
*Processes()
- tcpvcon -anc -accepteula > Process2PortMap.csv
- tasklist /SVC /FO CSV > Processe2exeMap.csv
- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv
*SystemInfo()
- wmic /output:InstallList.csv product get /format:csv
- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
*Prefetch
**WinPrefetchView /Folder Prefetch /stab Prefetch.csv
*Options()
- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
TriageGUI()
- CSVFileView.exe IncidentLog.csv ;チェックボックス追加:取得後にIncidentLogを表示
- cmd.exe ;チェックボックス追加:取得後にIRTriageコマンドラインを開く
バージョン2016.03.08
バージョン2016.03.08
バージョン2016.03.10
バージョン2016.03.11
バージョン2016.03.14
バージョン2016.03.24
バージョン2016.03.28
バージョン2016.03.29
バージョン2016.03.30
将来のアップデート・機能はこのレポートに基づきます:On-scene Triage open source forensic tool chests are they effective.