Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
dfirtriage — デジタルフォレンジック取得ツール for Windowsベースのインシデント対応 | Kitploit
ツール/GitHubGitHub/travisfoley/dfirtriage
メモリフォレンジックフォレンジックデジタルフォレンジックインシデントレスポンス
GitHubtravisfoley/dfirtriage

dfirtriage

デジタルフォレンジック取得ツール for Windowsベースのインシデント対応

リポジトリを見る
34851132年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

dfirtriage

Windowsベースのインシデント対応のためのデジタルフォレンジック取得ツール。

使用方法

実行するには、dfirtriage.exeをターゲットまたは接続されたUSBドライブに配置し、管理者権限で実行します。-hでヘルプを表示します。


DFIRTriage v6.0 ユーザーマニュアル

説明

このドキュメントでは、DFIRtriageツールの機能と適切な使用方法について説明します。また、出力の分析に役立つ詳細情報も含まれています。目的は、インシデント対応担当者が迅速にデータを収集・分析するために必要なツールを提供することです。

概要

DFIRtriageは、インシデント対応担当者に迅速なホストデータを提供するために設計されたインシデント対応ツールです。実行時に、選択されたホストデータと情報が収集され、実行ディレクトリに配置されます。DFIRtriageはUSBドライブから実行することも、リモートでターゲットホスト上で実行することもできます。

v6.0の新機能

出力の再構成

  • 出力ファイルとディレクトリをより論理的な方法で再編成

実行時間のログ記録

  • 実行ログファイル(runlog.txt)に合計実行時間を追加

バグ修正

  • ユーザープロファイルディレクトリにntuser.datがない場合のゼロ以外の終了ステータス1
  • ntuser.datファイルが存在するユーザープロファイルディレクトリからのみロックされたファイルの取得を試行するように変更

個別のシステムアーティファクトの引数を追加

  • システムファイル取得オプションを個別のアーティファクトに分割することで、すべてではなく1つだけ必要な場合に合計ファイルサイズを削減 -sdb, --srumdb(SRUMデータベース)、-hf, --hiberfil(hiberfil.sys)、-p, --pagefile(pagefile.sys)

実行可能ファイルのハッシュ機能の改善

  • OSドライブ上のすべての.dllおよび.exeファイルをハッシュ化。ハッシュ引数を使用する場合は、A/Vリアルタイムスキャンを無効にすることを推奨。

実行中プロセスの詳細

  • 実行中プロセスの情報を改善し、PID、PPID、プロセス名、プロセス起動時に実行されたコマンド、プロセスによって開かれたファイルを含む。

BitLockerキーのダンプ

  • OSドライブのBitLockerキー情報をダンプするには、コマンドラインで-blまたは--bitlocker引数を渡すことができます。

メモリ取得がデフォルトアクションではなくなりました

  • メモリを取得するには、コマンドラインで-mまたは--memory引数を渡す必要があります。

実行終了時のユーザープロンプトを削除

  • 終了時のユーザープロンプトをバイパスするために-hlまたは--headless引数を指定する必要がなくなり、スクリプトは完了まで実行され、クリーンアップしてユーザーの介入なしに終了します。

Windowsファイアウォール

  • Windowsファイアウォール構成のダンプ
  • 主要なファイアウォールイベントのデフォルト解析
  • -elf引数を使用して完全なファイアウォールイベントログ(EVTX)を取得

ユーザーアカウントレポートの改善

  • アカウントSIDと最終ログオン時間を含む、より詳細なユーザーアカウントレポートを作成。

dtfind - 管理者要件の削除

  • dtfindを実行するための管理者権限の要件を削除

サードパーティツールの更新

  • core.irツールセットが最新のツールバージョンに更新されました。

外部IP

  • エンドポイントの外部IPアドレスを取得

PowerShell

  • SYSTEMによって実行されたコマンドのPowerShell履歴を取得
  • 完全なPowerShell EVTXファイルは、-elf, --evtlogfiles引数で取得されるようになりました。

システム情報

  • WLANレポートで収集される新しいシステムおよびネットワークデータ

イベントログ

  • VHD操作イベントログから仮想ドライブ(VHD)マウントイベントを取得
  • デフォルトコレクションに新しいイベントログイベントを追加
  • -elf, --evtlogfiles引数で完全なPowerShellおよびファイアウォールイベントログを取得

アプリケーションイベントログ

  • アプリケーションクラッシュのみのWERイベント(1001)
  • 一時プロファイルでのユーザーログオン(1511)
  • 一時プロファイルを使用してプロファイルを作成できない(1518)
  • WER/1001と同様のアプリケーションエラーイベント。これらには障害が発生したEXE/モジュールの完全パスが含まれます(1000)
  • WER/1001と同様のアプリケーションクラッシュ/ハングイベント。これらには障害が発生したEXE/モジュールの完全パスが含まれます(1002)

セキュリティイベントログ

  • リプレイ攻撃(4649)
  • Kerberos TGT要求(4768)
  • Kerberosサービスチケット要求(4769)
  • Kerberosサービスチケット更新(4770)
  • Kerberos事前認証失敗(4771)
  • ワークステーションロック(4800)
  • ワークステーションロック解除(4801)
  • スクリーンセーバー起動(4802)
  • スクリーンセーバー解除(4803)
  • アカウントのパスワード変更試行(4723)
  • ユーザーアカウントの無効化(4725)
  • ユーザーアカウントの削除(4726)
  • グループ作成(4727, 4731, 4754)
  • グループメンバー削除(4729, 4733, 4757)
  • グループ変更(4735, 4737, 4755, 4764)
  • ユーザーアカウントのロックアウト(4740)
  • コンピューターアカウント作成(4741)
  • コンピューターアカウント変更(4742)
  • コンピューターアカウント削除(4743)
  • SID履歴(4765, 4766)
  • ユーザーアカウントのロック解除(4767)
  • アカウントのACL設定(4780)
  • システム時刻変更(4616)
  • Kerberosサービスチケット拒否(4821)
  • NTLM認証失敗(4822, 4823)
  • Kerberos事前認証失敗(4824)
  • 証明書サービスが証明書要求を受信(4886)
  • 証明書サービスが証明書要求を承認(4887)
  • 証明書サービス テンプレートが更新されました(4899)
  • 証明書サービス テンプレートのセキュリティが更新されました(4900)
  • Kerberosポリシー変更(4713)
  • オブジェクトに対する操作の実行(4662)

PowerShellイベントログ

  • PowerShellがブロックアクティビティを実行(4103)
  • リモートコマンド(4104)

Windowsファイアウォールイベントログ

ローカル変更(レベル0、2、4)(2004、2005、2006、2009、2033)

依存関係

ツールリポジトリには、適切な実行に必要な完全なツールセットが含まれており、core.irという単一のファイルにパッケージ化されています。この.irファイルは、Pythonで実行する場合のDFIRtriageの唯一の必要な依存関係であり、./data/core.irという名前のデータディレクトリに配置する必要があります。コンパイル版のDFIRtriageには完全なツールセットが埋め込まれており、./data/core.irファイルの追加は必要ありません。

操作

DFIRtriageは、実行されたホストからデータを取得します。キーボードによる実行は、USBデバイスから行うのが最適です。リモートホストの取得には、DFIRtriageのファイルをターゲットにコピーし、リモートシェル(例:SSHまたはPSEXEC)を介して実行する必要があります。

PSEXECの使用方法

警告:PSEXECの引数を使用してリモートシステムに資格情報を渡さないでください。そうすると、ユーザー名とパスワードがネットワーク上に平文で送信されます。

PSEXECを適切に使用するための以下の手順を実行してください。

  1. ネットワークドライブをマッピングし、ターゲットホストに対してローカル管理者権限を持つアカウントで認証します。

このマッピングされた接続を使用して、DFIRtriageをターゲットにコピーできます。

  1. 次に、PSEXECを使用してリモートシェルをターゲットホストに送ることができます。

    psexec \\target\_host cmd

  2. これでターゲット上にリモートシェルが確立されました。この時点で実行されるすべてのコマンドは、ターゲットホスト上で実行されます。

使用法

  1. ターゲット上でリモートシェルが確立されたら、抽出したDFIRtriage.exeファイルがある場所にディレクトリを変更し、実行します。

  2. メモリ取得はデフォルトでは行われません。メモリをダンプするには、次の引数を渡します: -m, --memory

  3. DFIRtriageは管理者権限で実行する必要があります。

出力分析

完了したら、Enterキーを押して出力ディレクトリをクリーンアップします。実行可能ファイルを実行している場合、残るのは出力のzipアーカイブとDFIRtriage.exeのみです。Pythonコードを直接実行している場合、残るのはDFIRtriageのPythonスクリプトと出力のzipアーカイブのみです。

出力フォルダ

出力フォルダ名には、ターゲットのホスト名と、DFIRtriageが実行された日時を示すコードが含まれています。日時コードの形式はYYYYMMDDHHMMSSです。

アーティファクト一覧

以下の表は、DFIRtriage v6.0によって収集される情報とアーティファクトの一般的な一覧です。

アーティファクト説明
メモリRawイメージ取得
システム情報ビルド、バージョン、インストール済みパッチ、BitLocker & シャドウコピー情報など
現在の日時現在のシステム日時
PrefetchPrefetchデータの収集と解析
PowerShellコマンド履歴SYSTEMアカウントを含むすべてのユーザーのPowerShellコマンド履歴を収集
ユーザーアクティビティ最近のユーザーアクティビティのHTMLレポート
ファイルハッシュOSパーティション上のすべてのEXEおよびDLLファイルのMD5、SHA-1、またはSHA-256ハッシュを計算
ネットワーク情報ネットワーク構成、ルーティングテーブル、接続など
DNSキャッシュエントリ完全なDNSキャッシュ内容のリスト
ARPテーブル情報完全なARPキャッシュ内容のリスト
NetBIOS情報アクティブなNetBIOSセッション、転送されたファイルなど
Windows Updateログ更新情報を収集し、Windows Updateログを構築
Windowsイベントログ複数のWindowsイベントログを収集および解析
プロセス情報プロセス、PID、イメージパス、完全なコマンドライン
リモートで開かれているファイルの一覧リモートホストによって開かれたターゲットシステム上のファイル
隠しディレクトリの一覧システムパーティション上のすべての隠しディレクトリの一覧
代替データストリーム代替データストリームを含むファイルの一覧
完全なファイル一覧システムパーティション上のすべてのファイルの完全な一覧
スケジュールされたタスクの一覧構成されたすべてのスケジュールタスクの一覧
収集されたすべてのトリアージデータのハッシュDFIRtriageによって収集されたすべてのデータのSHA-256ハッシュ
ローカルおよびドメインユーザーアカウント情報ユーザー名、プロファイルパス、アカウントSIDなど
自動実行情報すべての自動実行場所と内容
ログオンユーザー現在ターゲットシステムにログオンしているすべてのユーザー
レジストリハイブすべてのレジストリハイブを取得
USBアーティファクトUSB使用情報の解析に必要なデータを収集
ブラウザ履歴ブラウザ履歴の集約レポート
SRUMデータベースSRUM(システム使用リソースモニター)によって収集されたシステム使用情報

出力リファレンス

マニュアルのこのセクションは、DFIRtriage出力の分析中にガイダンスを提供するために用意されています。以下の情報はガイドラインとしてのみ提供されており、このデータのあらゆる使用法を詳細に説明することは現実的ではありません。分析の大部分は、状況とインシデント対応担当者の分析スキルに依存します。

出力ディレクトリルート分析ノート
ForensicImages\コンテンツの詳細については以下の情報を参照してください。
LiveResponseData.zip圧縮されたトリアージ収集データ
triage_acquisition_hashlist.csvこのファイルには、DFIRtriageによって収集されたすべてのデータの計算されたハッシュ値が含まれています。この情報は、出力データの整合性を検証するために使用できます。

ForensicImages \ hdd分析ノート
.E01, .dd, などトリアージスクリプトはファイルシステムイメージを取得しません。このフォルダは、イメージが取得された場合の整理のためにここにあります。

ForensicImages \ memory分析ノート
memdump.rawmemdump.rawは揮発性メモリの完全なRawイメージであり、ターゲットマシンのシャットダウンまたは再起動前に取得する必要があります。発見内容の相互検証のために、複数のメモリ分析ツールを使用する必要があります。

ツールをダウンロード