
DFIR調査のためのメモリとディスクフォレンジックを収集する使いやすいPowerShellスクリプト。
収集プロファイル:
CyberPipe は -Net パラメータを使用して出力をネットワーク共有に直接保存することをサポートしています。UNC パス(例: \\server\share)を指定するだけで、スクリプトが自動的にネットワークドライブをマッピングし、収集を実行します。これは EDR や SOC アラートによってトリガーされる自動化された DFIR ワークフローに最適です。
.\CyberPipe.ps1 -Net "\\server\share"
WaitForExit() 後に $process.ExitCode が確実に設定されないフルトリアージ(デフォルト収集プロファイル)をローカル USB ドライブに実行: (RAM、ページファイル、揮発性、システムファイル)
.\CyberPipe.ps1
RAM & オペレーティングシステムファイル(ライトトリアージ)のキャプチャを実行:
.\CyberPipe.ps1 -CollectionProfile RAMSystem
メモリのみのキャプチャを実行:
.\CyberPipe.ps1 -CollectionProfile RAMOnly
RAM & ページファイルのキャプチャを実行:
.\CyberPipe.ps1 -CollectionProfile RAMPage
RAM & オペレーティングシステムファイル(ライトトリアージ)のキャプチャを実行:
.\CyberPipe.ps1 -CollectionProfile RAMSystem
揮発性のみのキャプチャを実行:
.\CyberPipe.ps1 -CollectionProfile Volatile
クイックトリアージ(高速収集)を実行:
.\CyberPipe.ps1 -CollectionProfile QuickTriage
圧縮付きフルトリアージを実行:
.\CyberPipe.ps1 -Compress
USB 収集: Tools ディレクトリはスクリプトと同じ場所に配置する必要があります:
E:\Triage\CyberPipe\CyberPipe.ps1
E:\Triage\CyberPipe\Tools\
ネットワーク収集: Tools ディレクトリはネットワーク共有のルートに配置する必要があります:
\\Server\share\Tools\
以前 CyberPipe を KAPE と共に使用していた場合(v5 以前)、古いワークフローは CyberPipe.v4.01.ps1 で引き続き利用できます。
注: CyberPipe は以前 CSIRT-Collect として知られていました。プロジェクトはバージョン 4.0 から改名されました。
詳細については Baker Street Forensics をご覧ください。
ネットワーク共有への収集を実行:
.\CyberPipe.ps1 -Net "\\server\share"
特定のプロファイルを使用したネットワーク収集を実行:
.\CyberPipe.ps1 -Net "\\server\share" -CollectionProfile QuickTriage
圧縮付きネットワーク収集を実行:
.\CyberPipe.ps1 -Net "\\server\share" -Compress
MAGNET Response でサポートされている CLI 引数を指定することで、カスタムプロファイルを作成または変更できます。