
デジタルフォレンジック取得ツール for Windowsベースのインシデント対応
Windowsベースのインシデント対応のためのデジタルフォレンジック取得ツール。
実行するには、dfirtriage.exeをターゲットまたは接続されたUSBドライブに配置し、管理者権限で実行します。-hでヘルプを表示します。
このドキュメントでは、DFIRtriageツールの機能と適切な使用方法について説明します。また、出力の分析に役立つ詳細情報も含まれています。目的は、インシデント対応担当者が迅速にデータを収集・分析するために必要なツールを提供することです。
DFIRtriageは、インシデント対応担当者に迅速なホストデータを提供するために設計されたインシデント対応ツールです。実行時に、選択されたホストデータと情報が収集され、実行ディレクトリに配置されます。DFIRtriageはUSBドライブから実行することも、リモートでターゲットホスト上で実行することもできます。
出力の再構成
実行時間のログ記録
バグ修正
個別のシステムアーティファクトの引数を追加
-sdb, --srumdb(SRUMデータベース)、-hf, --hiberfil(hiberfil.sys)、-p, --pagefile(pagefile.sys)実行可能ファイルのハッシュ機能の改善
実行中プロセスの詳細
BitLockerキーのダンプ
-blまたは--bitlocker引数を渡すことができます。メモリ取得がデフォルトアクションではなくなりました
-mまたは--memory引数を渡す必要があります。実行終了時のユーザープロンプトを削除
-hlまたは--headless引数を指定する必要がなくなり、スクリプトは完了まで実行され、クリーンアップしてユーザーの介入なしに終了します。Windowsファイアウォール
-elf引数を使用して完全なファイアウォールイベントログ(EVTX)を取得ユーザーアカウントレポートの改善
dtfind - 管理者要件の削除
サードパーティツールの更新
外部IP
PowerShell
-elf, --evtlogfiles引数で取得されるようになりました。システム情報
イベントログ
-elf, --evtlogfiles引数で完全なPowerShellおよびファイアウォールイベントログを取得アプリケーションイベントログ
セキュリティイベントログ
PowerShellイベントログ
Windowsファイアウォールイベントログ
ローカル変更(レベル0、2、4)(2004、2005、2006、2009、2033)
ツールリポジトリには、適切な実行に必要な完全なツールセットが含まれており、core.irという単一のファイルにパッケージ化されています。この.irファイルは、Pythonで実行する場合のDFIRtriageの唯一の必要な依存関係であり、./data/core.irという名前のデータディレクトリに配置する必要があります。コンパイル版のDFIRtriageには完全なツールセットが埋め込まれており、./data/core.irファイルの追加は必要ありません。
DFIRtriageは、実行されたホストからデータを取得します。キーボードによる実行は、USBデバイスから行うのが最適です。リモートホストの取得には、DFIRtriageのファイルをターゲットにコピーし、リモートシェル(例:SSHまたはPSEXEC)を介して実行する必要があります。
警告:PSEXECの引数を使用してリモートシステムに資格情報を渡さないでください。そうすると、ユーザー名とパスワードがネットワーク上に平文で送信されます。
PSEXECを適切に使用するための以下の手順を実行してください。
このマッピングされた接続を使用して、DFIRtriageをターゲットにコピーできます。
次に、PSEXECを使用してリモートシェルをターゲットホストに送ることができます。
psexec \\target\_host cmd
これでターゲット上にリモートシェルが確立されました。この時点で実行されるすべてのコマンドは、ターゲットホスト上で実行されます。
使用法
ターゲット上でリモートシェルが確立されたら、抽出したDFIRtriage.exeファイルがある場所にディレクトリを変更し、実行します。
メモリ取得はデフォルトでは行われません。メモリをダンプするには、次の引数を渡します: -m, --memory
DFIRtriageは管理者権限で実行する必要があります。
完了したら、Enterキーを押して出力ディレクトリをクリーンアップします。実行可能ファイルを実行している場合、残るのは出力のzipアーカイブとDFIRtriage.exeのみです。Pythonコードを直接実行している場合、残るのはDFIRtriageのPythonスクリプトと出力のzipアーカイブのみです。
出力フォルダ名には、ターゲットのホスト名と、DFIRtriageが実行された日時を示すコードが含まれています。日時コードの形式はYYYYMMDDHHMMSSです。
以下の表は、DFIRtriage v6.0によって収集される情報とアーティファクトの一般的な一覧です。
| アーティファクト | 説明 |
| メモリ | Rawイメージ取得 |
| システム情報 | ビルド、バージョン、インストール済みパッチ、BitLocker & シャドウコピー情報など |
| 現在の日時 | 現在のシステム日時 |
| Prefetch | Prefetchデータの収集と解析 |
| PowerShellコマンド履歴 | SYSTEMアカウントを含むすべてのユーザーのPowerShellコマンド履歴を収集 |
| ユーザーアクティビティ | 最近のユーザーアクティビティのHTMLレポート |
| ファイルハッシュ | OSパーティション上のすべてのEXEおよびDLLファイルのMD5、SHA-1、またはSHA-256ハッシュを計算 |
| ネットワーク情報 | ネットワーク構成、ルーティングテーブル、接続など |
| DNSキャッシュエントリ | 完全なDNSキャッシュ内容のリスト |
| ARPテーブル情報 | 完全なARPキャッシュ内容のリスト |
| NetBIOS情報 | アクティブなNetBIOSセッション、転送されたファイルなど |
| Windows Updateログ | 更新情報を収集し、Windows Updateログを構築 |
| Windowsイベントログ | 複数のWindowsイベントログを収集および解析 |
| プロセス情報 | プロセス、PID、イメージパス、完全なコマンドライン |
| リモートで開かれているファイルの一覧 | リモートホストによって開かれたターゲットシステム上のファイル |
| 隠しディレクトリの一覧 | システムパーティション上のすべての隠しディレクトリの一覧 |
| 代替データストリーム | 代替データストリームを含むファイルの一覧 |
| 完全なファイル一覧 | システムパーティション上のすべてのファイルの完全な一覧 |
| スケジュールされたタスクの一覧 | 構成されたすべてのスケジュールタスクの一覧 |
| 収集されたすべてのトリアージデータのハッシュ | DFIRtriageによって収集されたすべてのデータのSHA-256ハッシュ |
| ローカルおよびドメインユーザーアカウント情報 | ユーザー名、プロファイルパス、アカウントSIDなど |
| 自動実行情報 | すべての自動実行場所と内容 |
| ログオンユーザー | 現在ターゲットシステムにログオンしているすべてのユーザー |
| レジストリハイブ | すべてのレジストリハイブを取得 |
| USBアーティファクト | USB使用情報の解析に必要なデータを収集 |
| ブラウザ履歴 | ブラウザ履歴の集約レポート |
| SRUMデータベース | SRUM(システム使用リソースモニター)によって収集されたシステム使用情報 |
マニュアルのこのセクションは、DFIRtriage出力の分析中にガイダンスを提供するために用意されています。以下の情報はガイドラインとしてのみ提供されており、このデータのあらゆる使用法を詳細に説明することは現実的ではありません。分析の大部分は、状況とインシデント対応担当者の分析スキルに依存します。
| 出力ディレクトリルート | 分析ノート |
|---|---|
| ForensicImages\ | コンテンツの詳細については以下の情報を参照してください。 |
| LiveResponseData.zip | 圧縮されたトリアージ収集データ |
| triage_acquisition_hashlist.csv | このファイルには、DFIRtriageによって収集されたすべてのデータの計算されたハッシュ値が含まれています。この情報は、出力データの整合性を検証するために使用できます。 |
| ForensicImages \ hdd | 分析ノート |
|---|---|
| .E01, .dd, など | トリアージスクリプトはファイルシステムイメージを取得しません。このフォルダは、イメージが取得された場合の整理のためにここにあります。 |
| ForensicImages \ memory | 分析ノート |
|---|---|
| memdump.raw | memdump.rawは揮発性メモリの完全なRawイメージであり、ターゲットマシンのシャットダウンまたは再起動前に取得する必要があります。発見内容の相互検証のために、複数のメモリ分析ツールを使用する必要があります。 |