Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Kage-DFIR-toolkit — Windowsホスト向けDFIRトリアージコンソール。アーティファクト収集、Sigma相関タイムライン、YARAスキャン、ソケットおよびアカウント検査、インジケーターエンリッチメント、キャリブレーション済みリスクスコアを連鎖させる。 | Kitploit
ツール/GitHubGitHub/karim852/kage-dfir-toolkit
防御ツール侵害指標 (IOC) 管理脆弱性分析スクリプトと自動化フォレンジック情報収集マルウェア分析デジタルフォレンジック脅威インテリジェンスインシデントレスポンスログ分析
GitHub
81103日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
karim852/kage-dfir-toolkit

Kage-DFIR-toolkit

Windowsホスト向けDFIRトリアージコンソール。アーティファクト収集、Sigma相関タイムライン、YARAスキャン、ソケットおよびアカウント検査、インジケーターエンリッチメント、キャリブレーション済みリスクスコアを連鎖させる。

リポジトリを見るウェブサイト

KAGE — DFIR Toolkit


Point Kage を疑わしい Windows ホストに向けると、一連の流れでトリアージ全体を実行します: CyLR がアーティファクトを収集し、Hayabusa がイベントログを Sigma と照合し、THOR Lite が YARA マッチをスキャンし、VirusTotal と AbuseIPDB がインジケーターを評価し、お好みの AI プロバイダーがレポートの下書きを作成します。 各ステージはライブでストリーミングされ、生成物を封印し、単独で再生できます。```bash pip install -r requirements.txt python -m dfirconsole # → http://127.0.0.1:8787

root@kitploit:~
<p align="center">
  <img src="https://assets.kitploit.com/production/public/readmes/55114/7d59d87cd6f41f9d8dc66e4da743e6c6728a7156a06f9de9bdc18cdfd1fbb5cd/de22d9f23b6327fc806bbd1febb370cdca42f33eff3718eca9a0864eeb7d87e2-display-v1.webp" alt="Kage overview" width="100%">
  <br><sub>概要: 左側に11の封印されたステップ、ストリーミングされる実行ログ、
  そして4つのコンポーネントに分解されたスコア。</sub>
</p>

---

## 📑 目次

- [インストール](#-installation)
- [最初のスキャンの実行](#-running-your-first-scan)
- [THOR Lite を手動で追加する](#-adding-thor-lite-manually)
- [チェーン](#-the-chain)
- [リスクスコア](#-risk-score)
- [アラート](#-alerts)
- [システムコンテキスト](#-system-context)
- [ログと監査](#-logging--audit)
- [YARA](#-yara)
- [シール](#-seals)
- [ビュー](#-views)
- [設定](#-configuration)
- [CLI リファレンス](#-cli-reference)
- [トラブルシューティング](#-troubleshooting)
- [Linux 版](#-linux-version--in-progress)
- [クレジット](#-credits)

---

## 📦 インストール

### 要件

| | |
|---|---|
| OS | Windows 10 / 11 または Windows Server |
| Python | [python.org](https://www.python.org/downloads/) から 3.10+、**全ユーザー向けにインストール** |
| 権限 | **管理者**  |
| ディスク | 収集用に数 GB の空き容量 |


### インストール```powershell
# 1. Extract Kage anywhere — Desktop, C:\Kage, a USB stick, it does not matter
cd C:\Kage

# 2. Install the dependencies
pip install -r requirements.txt

# 3. Check the environment before touching a host
python preflight.py

preflight.py は、準備ができているものと不足しているものを報告します。``` Workspace : C:\Kage System : Windows 11 Python : 3.12.3

Dependencies [ok] module fastapi [ok] module uvicorn [ok] module httpx

Rights and disk space [ok] console running as administrator [ok] free space: 84.2 GB

Tooling [!] CyLR in C:\Kage\tools\cylr → the "Locate the tooling" step downloads it [!] THOR Lite → optional step — it will simply be skipped

root@kitploit:~
### 起動 — 管理者として```powershell
python -m dfirconsole

または launch.bat を右クリック → 管理者として実行 すると、virtualenv、インストールを処理し、ブラウザを開きます。``` Kage DFIR Toolkit 1.5.0 code C:\Kage\dfirconsole workspace C:\Kage open http://127.0.0.1:8787

root@kitploit:~
> **ワークスペースは、起動した場所そのものです。** 設定するものは何もありません。ツール、
> エビデンス、出力はすべてコンソールの隣に配置されます。

### まずはリスクなしで試してみる```powershell
python -m dfirconsole --demo

デモンストレーションモードは、悪意のある添付ファイル、エンコードされた PowerShell、無効化されたDefender、資格情報の窃取、永続化、C2、削除された シャドウコピーといった合成侵入を構築し、そのチェーン全体を実行します。あなたのマシン上の 何も触れられません。実際のインシデントの前にインターフェースを学ぶ最良の方法です。


🚀 最初のスキャンを実行する

ステップ1 — コンソールを開く

管理者として起動し、http://127.0.0.1:8787 を開き、ステータスバーが live run · Windows と表示され、demonstration mode ではないことを確認します。

ステップ2 — ケースに名前を付ける

Settings をクリックします:

フィールド例重要な理由
Case referenceINC-2026-0042レポート、ログ、アーカイブに名前を付ける
AnalystN. Delaunayレポートのヘッダーに表示される

Workspace folder は空のままにします — 起動フォルダを自動的に追跡します。 Save をクリックします。

ステップ3 — コミットする前にウォームアップする

左の列はチェーン・オブ・カストディです。すべてのステップにチェックボックスがあり、 YARAスキャンを除いてデフォルトですべてチェックが入っています。

初回実行では、以下を除いてすべてのチェックを外してください:``` ☑ Prepare the workspace ☑ Exclude the folder from Defender ☑ Locate the tooling ☑ Update the Sigma rules

root@kitploit:~
**4 ステップを実行**をクリックします。約 1 分です。これにより CyLR と Hayabusa がダウンロードされ、長時間の処理が始まる*前に*、昇格が実際に機能することが確認されます。

### ステップ 4 — 収集と分析

これら 4 つが確定したら、残りにチェックを入れます:```
☑ Collect the artefacts        CyLR — a few minutes, several GB
☑ Capture the system context   accounts, sockets, disk root, log coverage
☑ Build the timeline           Hayabusa correlates against Sigma
☑ Analyse the timeline         score, alert families, indicators

Run をクリックして、実行ログのストリームを確認します。完了した各ステップには seal が付与されます — 後で検証できる SHA-256 です。

ステップ 5 — 結果を読む

場所得られるもの
Overview4つのコンポーネントを含むリスクスコア、ファミリー別のアラート
Alertsすべてのアラート。重大度とファミリーでフィルタ可能
System

任意のテーブル行をクリックすると閲覧ペインが開きます: すべてのフィールド、完全なコマンド ライン、すべての生データ。← → で項目間を移動、Esc で閉じます。

ステップ 6 — エンリッチして結論を出す (任意)

API キーが設定されている場合:``` ☑ Enrich the indicators VirusTotal + AbuseIPDB reputation ☑ Write the summary the AI drafts the report

root@kitploit:~
キーがない場合、両方とも *skipped* とマークされ、代わりに**ローカルレポート**が生成されます — 同じ構造で、ネットワーク呼び出しはありません。

### ステップ 7 — エクスポート

ダッシュボードの右上:

- **Report** — 印刷可能な HTML、13 の番号付きセクション、PDF 対応
- **JSON** — 完全な状態、シールを含む
- **Log** — コンソールが出力したすべて

> 💡 **単一ステップのリプレイ:** 左カラムのタグをダブルクリックします。Hayabusa が失敗してもコレクションが正常な場合に便利です — 二度収集する必要はありません。

---

## 🔦 THOR Lite を手動で追加する

YARA スキャンは、Kage が**設定できない**唯一のステップです。Nextron は登録を必要とするため、バイナリをスクリプトで取得することはできません。CyLR と Hayabusa は自身をダウンロードしますが、THOR はそうではありません。

### 1. アーカイブを入手する

[nextron-systems.com/thor-lite](https://www.nextron-systems.com/thor-lite/) で登録してダウンロードします。スキャナー**とライセンスファイル**(`.lic`)を受け取ります — 通常はメールで。

### 2. `tools\thor\` に配置する

Kage は初回起動時にそのフォルダをすでに作成しています。アーカイブの内容をその中にコピーし、**すべてを一緒に保ちます**:```
C:\Kage\
└── tools\
    └── thor\                    ← everything goes here
        ├── thor64-lite.exe        the scanner
        ├── yourname.lic           the licence — THOR will not start without it
        ├── config\                from the archive
        ├── signatures\            from the archive — the YARA rules themselves
        └── custom-signatures\     from the archive

なぜ一緒に保つのか? THOR は実行ファイルのあるディレクトリから実行され、そのディレクトリを基準にシグネチャを解決します。バイナリだけをコピーすると、スキャン対象がないスキャナになってしまいます。

他の2つのツールはその隣にあり、それぞれ独自のフォルダに格納されています:``` tools
├── cylr\ CyLR.exe ← downloaded automatically ├── hayabusa\ hayabusa-.exe ← downloaded automatically └── thor\ thor64-lite.exe + .lic ← you place this one

root@kitploit:~
### 3. 確認```powershell
python preflight.py

検出

検出ルール

  • ルールは rules/ ディレクトリに YAML 形式で保存されます。
  • 各ルールは、検出ロジック、重大度、タグ、およびメタデータを定義します。
  • ルールは、Sigma に着想を得た構文を使用して、疑わしい動作を記述します。

検出エンジン

  • エンジンは、プロセス作成イベント、ファイルシステムアクティビティ、ネットワーク接続、およびレジストリ変更を評価します。
  • 検出結果は、重大度、信頼度、および MITRE ATT&CK マッピングを含むアラートとして出力されます。

アラート出力

  • アラートは、JSON またはプレーンテキスト形式で出力できます。
  • 各アラートには、タイムスタンプ、ホスト名、ユーザー、プロセス詳細、および一致したルールが含まれます。

例

root@kitploit:~
title: Suspicious PowerShell Execution
id: 12345678-1234-1234-1234-123456789012
status: experimental
description: Detects suspicious PowerShell command-line arguments
author: Kitploit
date: 2024/01/01
tags:
  - attack.execution
  - attack.t1059.001
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    Image|endswith: '\powershell.exe'
    CommandLine|contains:
      - '-enc'
      - '-encodedcommand'
      - 'FromBase64String'
  condition: selection
falsepositives:
  - Legitimate administrative scripts
level: high

ルールのテスト

  • ルールは、サンプルイベントを使用してテストできます。
  • テストフレームワークは、ルールが期待どおりに一致することを検証します。

ルールのデプロイ

  • ルールは、エージェントの設定ファイルで有効化または無効化できます。
  • ルールの更新は、エージェントを再起動せずに適用できます。``` Tooling [ok] CyLR in C:\Kage\tools\cylr [ok] Hayabusa in C:\Kage\tools\hayabusa [ok] THOR Lite: C:\Kage\tools\thor\thor64-lite.exe [ok] THOR licence file (*.lic)
root@kitploit:~
ライセンス行に `[!]` が表示される場合、THOR は即座に起動して停止します。

### 4. スコープを選択する — これがすべてを決める

**Settings → YARA scan folder:**

| 値 | スキャン対象 | 所要時間 |
|---|---|---|
| *(空)* | CyLR が収集したアーティファクト | 数分 |
| `C:\Users\target` | 1 つのユーザープロファイル | 数分 |
| `C:\` | システムボリューム全体 | **数時間** |

チェーン内の **YARA scan** にチェックを入れて実行します。ファイルが検査される
たびに判定がリアルタイムで表示されます — アラート、警告、通知、*および*クリーンな
ファイル、それぞれにハッシュ付きで。

**デフォルトでは時間制限なし。** 3 時間のスイープは異常ではなく判断です。
上限を設けたい場合は分単位で設定してください。

> THOR がない場合、このステップは *skipped* と報告され、チェーンは続行します。
> スコアの YARA 軸を失うだけです — それ以外は何も変わりません。

---

## 🔗 チェーン

11 ステップ。必要なものにチェックを入れ、タグをダブルクリックすると単独で再実行できます。

| # | ステップ | 実際に実行される内容 |
|---|---|---|
| 01 | ワークスペースの準備 | フォルダツリー、昇格、空き容量の確認 |
| 02 | Defender からの除外 | `Add-MpPreference -ExclusionPath <workspace>` |
| 03 | ツールの特定 | GitHub リリースから CyLR + Hayabusa を解決してダウンロード |
| 04 | アーティファクトの収集 | `CyLR.exe -od evidence\ -of <case>.zip -v` |
| 05 | システムコンテキストの取得 | `systeminfo` · `Get-LocalUser` · `netstat -ano` · `tasklist` · `auditpol` |
| 06 | Sigma ルールの更新 | `hayabusa update-rules` |
| 07 | タイムラインの構築 | `hayabusa <csv\|dfir>-timeline -d <Logs> -o hayabusa-output.csv -r <rules>` |
| 08 | タイムラインの分析 | スコア、アラートファミリー、インジケーター抽出 |
| 09 | YARA スキャン *(任意)* | `thor64-lite.exe --nocsv -p <chosen folder>` |
| 10 | インジケーターのエンリッチ | VirusTotal v3 · AbuseIPDB v2 |
| 11 | サマリーの作成 | お使いの AI プロバイダー、またはローカルでのレポート作成 |

Hayabusa のサブコマンドは自身のヘルプ出力から読み取られるため、v3
(`csv-timeline`) と v4 (`dfir-timeline`) の両方が動作し、サポートされていない
フラグはコマンドを失敗させるのではなく破棄されます。

---

## 🎯 リスクスコア

**トリアージの優先度であり、証明ではありません** — また、その内訳なしに公開されることはありません。```
80 / 100        Compromise confirmed by multiple sources
                CONFIDENCE HIGH · 441 events analysed

SEVERITY        45 / 45   8 critical, 10 high, 3 medium
KILL CHAIN      25 / 25   10 ATT&CK tactics, 7 decisive
REPUTATION       0 / 20   no indicator confirmed externally
CORROBORATION   10 / 10   3 YARA detections · 3 active connections to public hosts

4つの独立した軸、それぞれに上限あり。これにより、1つのノイズの多いルールが300回発火しても、真の多段階侵入と同じ判定に到達することはありません。

信頼度は深刻度とは別です。 これは、独立した情報源がいくつ一致しているか、およびログのカバレッジが十分であったかを数えます。そのため、Sigmaのみに基づいて構築された高スコアは、強い手がかりとして読まれることはあっても、確認とは決してなりません:

新しい情報源が到着するたびに再計算されます — タイムラインの後、YARAの後、エンリッチメントの後。


🚨 アラート

Alerts

深刻度はどれほど緊急かを示します。ファミリーはどの種類かを示します。``` FAMILIES AUTHENTICATION 4 INFECTION 1 EXECUTION 6 NETWORK 5 EVASION 5 OTHER 0

TIMESTAMP LEVEL FAMILY RULE ID 09/09 10:26 CRITICAL EVASION Windows Defender Disabled 5001 09/09 11:09 CRITICAL EVASION Volume Shadow Copies Deleted 4688 09/09 11:15 CRITICAL EVASION Security Event Log Cleared 1102 09/09 10:32 CRITICAL AUTH LSASS Memory Access 10

root@kitploit:~
イベントIDを優先し、文言はその次に分類する。**両者が矛盾する場合、テキストが優先される**。`4688` はプロセス作成だが、`vssadmin delete shadows` は回避(Evasion)に属する。アナリストがそこを探すからだ。

**ファミリーの件数は常にテーブルと一致する。** 実際にリストに到達したアラートを対象に計算される——見つけられない行を約束するバッジは、細部ではなくバグである。

**ヒストグラムは選択に追従する。** 1つのファミリーがアクティブなとき、観測ウィンドウはそのファミリーの色で再描画され、ティックがその最も忙しい瞬間を示す。

**トリアージは自身を検知しない。** THOR は実行中に Windows イベントログへ書き込み、攻撃用バイナリのフォルダをスキャンすると Hayabusa が我々自身のスキャナを検知する。これらのイベントは除外され、別途カウントされ、合計が報告される。

---

## 🖥️ システムコンテキスト

![System](https://assets.kitploit.com/production/public/readmes/55114/494e7e1bb34b7b03f5b7e800592cfdf863bdb9a431741fdb0f649c3b68d6c156/bb8311c0496b844b63ccd1324ed83f6341ea79b251d9709156a3007cf0856728-display-v1.webp)

イベントログが教えてくれないこと、読み取り専用でキャプチャ:```
NETWORK — 7 listening, 4 established, 8 flagged

RISK    PROTO  LOCAL              REMOTE                PROCESS
HIGH    TCP    10.20.4.11:52233   45.155.205.233:8443   powershell.exe
        → active connection to the Internet · powershell.exe should not
          open a socket · remote port 8443 associated with offensive tooling
HIGH    TCP    0.0.0.0:3389       —                     TermService.exe
        → exposed listener on RDP

ROOT C:\ — 3 flagged entries

HIGH    C:\Tools    folder   created 0 day(s) ago
        → non-standard entry at the disk root · name suggests tooling
HIGH    C:\Temp     folder   → frequently abused location

各ソケットは所有プロセスに PID で照合される — この相互参照により、パブリックホストへの接続を保持している powershell.exe が一目で読み取れるようになる。

ローカルアカウントは Administrators メンバーシップ、休止中だが有効な状態、最終ログオンについてチェックされる。established 接続からのパブリックアドレスは自動的にインジケーターリストに加わる。トリアージ中に通信されているアドレスは、3日前のログエントリから読み取ったものと少なくとも同等の価値がある。


📋 ログ記録と監査

トリアージは、マシンが記録に同意した内容にしか価値がない。``` LOGGING & AUDIT — coverage 51/100 · partial coverage

Blind spots: Sysmon · PowerShell (script blocks) · Process creation · Credential validation

STATE CHANNEL IMPORTANCE EVENTS ACTIVE Security critical 84 213 MISSING Sysmon critical — EMPTY PowerShell (script blocks) critical — ACTIVE System important 12 045 DISABLED WinRM important —

root@kitploit:~
16 個のチャネルを **active / empty / disabled / missing** に分類 — この区別は重要である。empty チャネルはコマンド 1 つで修正できるが、missing チャネルにはデプロイが必要である。13 個の `auditpol` サブカテゴリも併せて読み取る。

カバレッジスコアはリスクスコアの隣に位置する。*Risk 80, coverage 51* は、判定が利用可能な情報の半分に基づいていることを意味する — そしてレポートはそう明記している。

---

## 🔬 YARA

![YARA](https://assets.kitploit.com/production/public/readmes/55114/df6f94f96898cb6fe67b411fb2cca4992dd405c79fddd66f62a733d980ae6712/1a10ad7edad120344352316350746e57ccb2715e60545839b807ec50b90d7fea-display-v1.webp)```
8 verdicts

VERDICT   DETECTION                   FILE                         HASH        SCORE
ALERT     YARA rule HKTL_Rubeus       C:\AD\Tools\Rubeus.exe       9c4133ee…   100
ALERT     YARA rule HKTL_AmsiTrigger  C:\AD\Tools\AmsiTrigger.exe  af7af55c…    95
ALERT     YARA rule PS_Reverse_Shell  C:\AD\Tools\PowerShellTcp…   ab1e98e8…    80
WARNING   Suspicious filename         C:\AD\Tools\svchost32.exe    6b6f1901…    —
NOTICE    File checked - signed       C:\AD\Tools\chrome.exe       c5a10bff…    —
CLEAN     Clean                       C:\AD\Tools\notepad.exe      20eded6a…    —

ページはスキャン中に埋まっていくのであって、何かが見つかったときだけではない。これが何も見つからなかったと何も調べなかったを分けるものだ。

スキャンは最初の実際の検出から始まる。 THORは毎回の実行を十数行のバナー行——バージョン、ビルド、ホスト名、作業ディレクトリ、引数リスト、稼働時間——で開始し、サマリーで締めくくる。そのいずれも検査対象のホストを記述するものではないため、ビューには届かない。アラートからのハッシュはインジケーターリストにプッシュされ、VirusTotalに備える。


🔐 シール

完了した各ステップはSHA-256でシールされ、そのシールは何を対象としているかを明示する:``` ✔ Analyse the timeline SEALED 0.1s seal 31d1991a65598de8 — content of hayabusa-output.csv

✔ Exclude the folder from Defender SEALED 6.2s seal 8f2c04b71ae93d55 — execution record (no file produced)

root@kitploit:~
ステップがファイルを生成した場合、シールは**その内容**のハッシュである — 後で再実行すれば、成果物が改変されていない証拠が得られる。何も生成しなかった場合、シールは実行記録のみを対象とし、それ以上のことを示唆するのではなく、その旨を明示する。

---

## 🧭 ビュー

すべてのビューには独自の URL があり、何も再読み込みせず、何も失わない — 分析はサーバー側に存在し、完全なリフレッシュで復元される。

| アドレス | 内容 |
|---|---|
| `/` | パイプライン、実行ログ、ファミリー別の内訳 |
| `/alerts` | 重大度とファミリー別のアラート |
| `/indicators` | VirusTotal / AbuseIPDB のレピュテーション付きインジケーター |
| `/system` | マシン、アカウント、ネットワーク、ディスクルート、カバレッジ |
| `/yara` | THOR の判定、スキャン中にライブ表示 |
| `/attack` | 推測された ATT&CK 戦術 |
| `/summary` | 作成されたレポート |
| `/log` | 完全なログ、ダウンロード可能 |

### ライブ実行

![Running](https://assets.kitploit.com/production/public/readmes/55114/7d59d87cd6f41f9d8dc66e4da743e6c6728a7156a06f9de9bdc18cdfd1fbb5cd/de22d9f23b6327fc806bbd1febb370cdca42f33eff3718eca9a0864eeb7d87e2-display-v1.webp)

すべてのコマンドは実行されるにつれてストリーミングされる。ステップは一つずつシールされ、チェーンが止まれば時計も止まる。

### インジケーター

![Indicators](https://assets.kitploit.com/production/public/readmes/55114/feeec5daae6714d372a341b70bc4e83ed6ceedb6780e7c9e4ecdf72856b0820d/a3032a688ed12892c1b4f706c425a68c672a7e9ba2fa692cafcddcb97b0ab55d-display-v1.webp)

タイムライン、アクティブなソケット、YARA ヒットから抽出されたハッシュ、IP、ドメイン — それぞれにエンリッチメント実行後のレピュテーションが付く。

### ATT&CK 戦術

![ATT&CK](https://assets.kitploit.com/production/public/readmes/55114/fcbd2e24b8d976dd4501ea8a9f494dd2a0d5c721e29fdad39b72cbf1ae6fc84d/aa9d6b084e07dee8b3c434ba242c8a673ff27646c35797a7f220ac4634f49130-display-v1.webp)

### 閲覧ペイン

![Reading pane](https://assets.kitploit.com/production/public/readmes/55114/981757fcd7d07204cb68e2f519e767b6ba0fc8df2006f1b6e60f715f90f40358/5cba75a55cbfdc9b9f730ba87b534827572c038e915249ae403a4ee239c6012f-display-v1.webp)

どの行でも、どこでも、完全な形で開く:すべてのフィールド、完全なコマンドライン、生の THOR データ。`←` `→` で項目間を移動、`Esc` で閉じる、**Copy** で JSON をコピー。

### 作成されたサマリー

![Summary](https://assets.kitploit.com/production/public/readmes/55114/eb0d4073a80a1a7473628edb8b1f1b65051ccaa26f22da5395e9cfb9464be65d/e87c4ef1c83d88c315c7441d45d346b3b4244938f5c44503c274840ed69687a4-display-v1.webp)

観察された事実と評価された事実を分離し、較正された言葉遣い、そしてログでは示せなかったことを明示する証拠ギャップのセクション。

### 設定

![Settings](https://assets.kitploit.com/production/public/readmes/55114/1918d3196caf26ade883d7aca57eb65f822343458eb39e2f4beb268828fe6dbd/54a2ce0ae8e4a042f3481f86d711ff3e81aada244d757a206500c98aab838d5d-display-v1.webp)

### 実行ログ

![Log](https://assets.kitploit.com/production/public/readmes/55114/224b63b447f6f086d19f15ee8a97b42fab165ace44352bd553a4a2ab2b3bce15/e4a05e035c4723b13fe6f64c2849bab2437d419404e09f87d94ea955850ce619-display-v1.webp)

---

## 📄 レポート

`/api/report.html` — 自己完結型、ダーク、13 の番号付きセクション、PDF への印刷に対応。外部リソースなし:オフラインのマシンで 10 年後でも読める状態を保つ。

### 判定とスコア

![Report — verdict](https://assets.kitploit.com/production/public/readmes/55114/3149977077614f42327c539f192eeeb863b6f374ac6b056fd8d4dfab7c1dd798/5b0115c1b5728cbfa065848281db11cdc9e559aca9af0f0274f763102bc33590-display-v1.webp)

スコアはその 4 つの構成要素なしに表示されることはないため、読者は不透明な数値ではなく一つの軸に異議を唱えることができる。

### 検出事項と封じ込め

![Report — findings](https://assets.kitploit.com/production/public/readmes/55114/0c1af7a16efb412d544e669245c1fab1e065b33230e318e2045b01844f01d98d/4b2a5d02acc7b9b5942a616fd0626e1381a08cde8dd68fa30cd79e7fd66f3db6-display-v1.webp)

### 証拠ギャップと保管チェーン

![Report — chain of custody](https://assets.kitploit.com/production/public/readmes/55114/6a54ae63177a4d621519899c4f4806baea394df0f9bddba763652cb193416bdf/a5566c04f369eaba37d2e17f51e56a473fb3c9288844594ed9a558054f68c0a0-display-v1.webp)

すべてのステップとそのシール、そして**そのシールが対象とするもの** — 指定されたファイルの内容、または実行記録のみ。

> PDF に印刷する際は、ブラウザのオプションで *背景グラフィック* にチェックを入れてください。そうしないと暗い背景が失われます。

---

## ⚙️ 設定

### ツールのレイアウト

各ツールはフォルダを所有し、それぞれに何を入れるかを説明する README が付属している。```
<workspace>/
├── tools/
│   ├── cylr/        CyLR.exe                 ← downloaded automatically
│   ├── hayabusa/    hayabusa-<version>.exe   ← downloaded automatically
│   └── thor/        thor64-lite.exe + .lic   ← manual, registration required
├── evidence/        collection archive, unpacked
└── output/          timeline, logs, enrichment cache

CyLR と Hayabusa は自身をインストールします。 Locate the tooling ステップは GitHub releases API を照会し、現在の Windows x64 アセットを選択して 適切なフォルダに展開します。バージョンを固定すると、上流が移行した日にダウンロードが壊れます。 解決すれば、コンソールは無人で動作し続けます。API に到達できない場合は、 固定 URL が引き継ぎます。

API キー — すべて任意

すべては単一のキーなしで動作します。未設定のステップは skipped とマークされ、 failed になることはありません。

認証情報の配置場所。 リポジトリには apikeys.env.example が同梱されています。 これは空の値を持つテンプレートです。コピーして、コピーをローカルに保持してください:```powershell copy apikeys.env.example apikeys.env notepad apikeys.env

root@kitploit:~
## 検出

- ファイルシステムの変更
- レジストリの変更
- ネットワーク接続
- プロセス作成
- ドライバーのロード
- サービス作成
- スケジュールタスク
- WMI 永続化
- メモリ操作
- トークン操作
- ハンドル操作
- モジュールのロード
- スレッド作成
- リモートスレッド作成
- APC インジェクション
- プロセスインジェクション
- プロセスホロウイング
- プロセスドッピング
- DLL ハイジャック
- COM ハイジャック
- イメージハイジャック
- 難読化された PowerShell
- 難読化されたスクリプト
- 難読化されたバイナリ
- パッカー
- クリプター
- ルートキットの動作
- ブートキットの動作
- ファームウェアの変更
- ハイパーバイザーの検出
- サンドボックス検出
- VM 検出
- デバッガ検出
- アンチ VM 技術
- アンチデバッグ技術
- アンチ分析技術
- タイミング攻撃
- リソース枯渇
- サービス拒否
- データ漏洩
- データ暗号化
- データ破壊
- データ操作
- データ窃取
- 認証情報のダンプ
- キーロギング
- 画面キャプチャ
- クリップボードの監視
- オーディオキャプチャ
- ウェブカメラキャプチャ
- マイクキャプチャ
- 位置情報の追跡
- ブラウザの監視
- 電子メールの監視
- インスタントメッセージの監視
- ファイルの監視
- レジストリの監視
- ネットワークの監視
- プロセスの監視
- システムの監視
- ユーザーの監視
- ネットワークスニッフィング
- ARP スプーフィング
- DNS スプーフィング
- DHCP スプーフィング
- SSL 傍受
- 中間者攻撃
- リプレイ攻撃
- セッションハイジャック
- クッキー窃取
- トークン窃取
- チケット窃取
- ハッシュ窃取
- パスワード窃取
- キー窃取
- 証明書窃取
- データベース窃取
- バックアップ窃取
- 電子メール窃取
- ファイル窃取
- ドキュメント窃取
- 画像窃取
- 動画窃取
- オーディオ窃取
- アーカイブ窃取
- ソースコード窃取
- 知的財産窃取
- 企業スパイ
- 国家支援型攻撃
- ハクティビズム
- サイバー犯罪
- ランサムウェア
- ワイパー
- ボットネット
- ダウンローダー
- ドロッパー
- ローダー
- ステージャー
- ビーコン
- インプラント
- バックドア
- トロイの木馬
- ルートキット
- ブートキット
- キーロガー
- スパイウェア
- アドウェア
- スケアウェア
- ランサムウェア
- クリプトマイナー
- マイニングプール
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
-```ini
# apikeys.env — sits next to launch.bat
VT_API_KEY=your_virustotal_key
ABUSEIPDB_API_KEY=your_abuseipdb_key

AI_PROVIDER=groq
AI_API_KEY=your_provider_key
AI_MODEL=

入手方法

ファイルの代わりに環境変数として設定することもできます。これは通常、コンテナ内や共有のレスポンダー用ワークステーションで望ましい方法です:```powershell $env:VT_API_KEY = "..." python -m dfirconsole

root@kitploit:~
### サマリープロバイダー

それぞれが独自のエンドポイントを持ち、明示的に接続されているため、Groq を選択してもキーが OpenAI に送信されることはありません。

| プロバイダー | エンドポイント | デフォルトモデル |
|---|---|---|
| Anthropic | `api.anthropic.com` | `claude-sonnet-4-6` |
| OpenAI | `api.openai.com/v1` | `gpt-4o` |
| Groq | `api.groq.com/openai/v1` | `llama-3.3-70b-versatile` |
| Mistral | `api.mistral.ai/v1` | `mistral-large-latest` |
| OpenRouter | `openrouter.ai/api/v1` | `anthropic/claude-sonnet-4` |
| Ollama | `localhost:11434/v1` | `llama3.1` — キー不要 |
| None | — | ローカルレポート |

小規模な無料枠にも対応しています。Groq は毎分 12,000 トークンを許可しているため、ペイロードはその上限に対して計測され、サイズ拒否の際にはアラート数を減らし詳細を短縮して再送信されます。判定は維持され、裏付けとなる証拠だけが薄くなります。

モデルは基準に従います — 観測と評価の分離、較正された言葉遣い、定量化された記述、明示的な証拠のギャップ、そして無害な説明の考慮です。

---

## 📟 CLI リファレンス```
python -m dfirconsole                  console on 127.0.0.1:8787
python -m dfirconsole --port 9000      custom port
python -m dfirconsole --demo           synthetic data, no collection
python preflight.py                    environment check
python preflight.py D:\CASE42          check another workspace

python -m pytest tests/ -q             115 tests
python tests/ui_check.py               browser: full chain, reading pane
python tests/ui_nav.py                 browser: navigation, counts, histogram
python tests/ui_flood.py               browser: 6000 log lines at once

ブラウザ実行には pip install playwright && playwright install chromium が必要です。


🔧 トラブルシューティング

「管理者権限が必要」/ Defender の除外設定が拒否された Kage が昇格されていません。いったん閉じて、launch.bat を右クリック → 管理者として実行、または先に PowerShell を管理者として開いてください。

did not find executable … python.exe お使いの Python は Microsoft Store 版で、ユーザー単位でインストールされ、管理者セッションでは消えてしまいます。python.org からすべてのユーザー向けに再インストールしてください。

CyLR がアーカイブを生成しない / 収集結果が空 設定 → CyLR 引数に --force-native を追加してください。生の NTFS 読み取りをやめて Windows API を使用するようになり、ディスクのパーティション検出が失敗する場合でも動作します。

THOR が起動したあと沈黙する ライセンスが欠落または期限切れ、あるいは signatures\ がバイナリの隣にコピーされていません。preflight.py を実行して確認してください。


🐧 Linux 版 — 進行中

Linux トリアージチェーンは、同じコンソール、同じビュー、同じスコアリングモデル上で構築中です。パーサーはすでにプラットフォーム非依存で、変わるのはエビデンス層です:

リリースを逃さないよう、リポジトリに Star または Watch を付けてください。


🙏 クレジット

Kage はコンソールであり、コレクターでもスキャナーでもありません。重い処理は以下のプロジェクトが担っており、このリポジトリよりもはるかに Star に値します:

各プロジェクト自身のライセンスと利用規約を尊重してください — 特に THOR Lite は Nextron への登録が必要で、再配布はできません。


🌐 エコシステム

ツールドメイン
☁️Kumo 蜘蛛ドメイン OSINT と偵察
🌑Kage 影DFIR ホストトリアージ

⚠️ 許可されたインシデント対応専用です。 自身が所有するホスト、または調査について明示的な書面による許可を得たホストでのみ Kage を実行してください。

Built for those who arrive after. 影

ツールをダウンロード
アカウント、プロセスに紐づくソケット、不審なフォルダ、ログカバレッジ
Indicatorsタイムラインから抽出されたハッシュ、IP、ドメイン
スコア信頼度 高信頼度 低
≥ 70複数の情報源により侵害が確認済み侵害の可能性が高い — 裏付けは依然として限定的
≥ 45侵害の可能性が高い — 封じ込めを推奨単一の情報源からの強い兆候
≥ 25精査を要する不審なアクティビティ
≥ 10弱いシグナル、侵害は立証されていない
< 10結論に至るものはなし
キー無料枠登録
VT_API_KEY4リクエスト/分、500/日virustotal.com
ABUSEIPDB_API_KEY1日1,000チェックabuseipdb.com
AI_API_KEY変動制 — GroqとOllamaは無料下記のプロバイダー表を参照
WindowsLinux (進行中)
CyLR 収集UAC / CyLR Linux 収集
EVTX + Hayabusa Sigmajournald / auth.log / syslog + Sigma
Get-LocalUser · auditpol/etc/passwd · /etc/shadow · auditd ルール
netstat -ano + tasklistss -tunap
ディスクルートの異常/tmp · /dev/shm · /var/tmp · cron · systemd ユニット
THOR LiteTHOR Lite for Linux
ツールリポジトリチェーンでの役割
CyLRorlikoski/CyLR生の NTFS 経由でのライブアーティファクト収集
HayabusaYamato-Security/hayabusaSigma 相関、タイムライン生成
SigmaSigmaHQ/sigmaすべてのアラートの背後にある検知ルール
THOR LiteNextronSystems/thor-liteYARA および IOC スキャン
VirusTotalvirustotal.comハッシュ、IP、ドメインのレピュテーション
AbuseIPDBabuseipdb.comIP の不正利用スコアリング
MITRE ATT&CKattack.mitre.orgキルチェーン軸の背後にある戦術フレームワーク