Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
FLAIR — Windowsホストから主要なフォレンジック成果物を半自動で取得するための軽量バッチスクリプト。ネイティブOSツールのみを使用し、インシデント対応とトリアージを支援します。 | Kitploit
ツール/GitHubGitHub/withsecurelabs/flair
フォレンジックデジタルフォレンジック脅威インテリジェンスインシデントレスポンスログ分析
GitHubwithsecurelabs/flair

FLAIR

Windowsホストから主要なフォレンジック成果物を半自動で取得するための軽量バッチスクリプト。ネイティブOSツールのみを使用し、インシデント対応とトリアージを支援します。

リポジトリを見る
16215年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

インシデントレスポンスのためのF-Secure Lightweight Acquisition(FLAIR)

このドキュメントでは、FLAIR取得スクリプトの目的と基本的な操作について説明します。

目的

クライアント環境でのインシデント調査中に、IRチームが環境全体からアーティファクトを収集するために利用できるEDRが導入されていない場合があります。FLAIRは、対象ホストから多数の主要なアーティファクトを半自動で取得するために作成されました。 FLAIRは、ホストの完全なフォレンジックイメージから得られる詳細なデータレベルと、EDRソリューションが提供するより対象を絞った対話型アプローチとの間のギャップを埋めます。

設計

FLAIRは以下の原則に基づいて作成されました:

  • 可能な限り、Microsoft Windowsシステムにネイティブなツールのみを使用する。すなわち、OSに「組み込み」のプログラムのみ
  • サードパーティ製プログラムは使用しない。すなわち、Microsoft署名済みの実行ファイルのみを使用することで、機密性の高いクライアントサイトでの取得実行への影響を軽減します。
  • 最大限の互換性と最小限の依存関係を実現するためのバッチファイル操作。
  • Windows XPを最小プラットフォームバージョンとし、サポートが終了したシステム(IoT/ICS環境など)でも収集を可能にします。

注記

はい、私たちは今でもMD5を使用しており、衝突の可能性を認識していますが、 a) 計算コストが低いため、実行が高速です b) 衝突が発生した場合、それは何かを示しています ;-)

複数のロケールでのFLAIRの使用は同じままです(フランス語、ドイツ語など)。多くのコマンドの出力は、実行中のマシンのロケールでプレーンテキストとして返されることに注意してください。例:「NETSTAT -ANO」

フランス語

root@kitploit:~
Connexions actives

  Proto  Adresse locale         Adresse distante       État
  TCP    0.0.0.0:25             0.0.0.0:0              LISTENING       5788

ドイツ語

root@kitploit:~
Aktive Verbindungen

  Proto  Lokale Adresse         Remoteadresse          Status           PID
  TCP    0.0.0.0:25             0.0.0.0:0              ABH™REN         4552

名前とステータスフィールドはターゲットのロケールを反映しますが、相対的な位置は同じままです。それでも、英語以外のターゲットを処理する際には考慮すべき点です。

操作

外部ストレージデバイス(USBドライブなど)またはマップされたネットワークドライブから「FLAIR.cmd」を実行します。

多くの場合、処理には30分以上かかる場合があります。これは、大量のファイルが検査されるためです。

分析

使用されるコマンドの出力は、ほとんどがプレーンテキストとして返されるため、Yaraルールの使用は一般的なIoCsをチェックするための簡単なソリューションを提供します。

複数のホストで運用する場合、Elastic search、Logstash、Kibana(ELK Stack)の使用により、各データタイプのインポートルールの作成というオーバーヘッドが完了すれば、複数ホストの処理をより効率的に行うことができます。

ツールをダウンロード