Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
IRTriage — 침해 대응 트라이지 - 포렌식 분석을 위한 Windows 증거 수집 | Kitploit
도구/GitHubGitHub/ajmartel/irtriage
Memory ForensicsForensicsDigital ForensicsIncident Response
GitHubajmartel/irtriage

IRTriage

침해 대응 트라이지 - 포렌식 분석을 위한 Windows 증거 수집

저장소 보기
1392510년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
사고 대응 트라이지:

법의학 분석가에게 유용한 시스템 정보의 스크립트 수집. IRTriage는 WinXP를 제외한 모든 Windows 버전에서 자동으로 "관리자 권한으로 실행"됩니다.

원본 소스는 Michael Ahrendt가 작성한 Autoit 스크립트인 Triage-ir v0.851 입니다. 안타깝게도 Michael의 마지막 변경 사항은 2012년 11월 9일에 게시되었습니다.

나는 Michael에게 그의 프로젝트를 포크했다고 알렸습니다: 그가 내가 그의 소스 코드를 포크하는 것을 허락해 주어 기쁘게 발표합니다. 오픈 소스 만세!)

사고 발생 시 전체 디스크 이미지를 확보하는 것이 불가능하다면?

당신이 12대 이상의 감염되거나 손상되었을 가능성이 있는 시스템을 조사하고 있다고 상상해 보세요. 그 컴퓨터들의 하드 드라이브를 법의학적으로 복사하는 데 2~8시간을 쓸 수 있습니까? 이러한 상황에서 빠른 법의학"Triage"가 해결책입니다. 모든 것을 복사하는 대신, 몇 가지 주요 파일을 수집함으로써 이 문제를 해결할 수 있습니다.

IRTriage는 다음을 수집합니다:

  • 시스템 정보
  • 네트워크 정보
  • 레지스트리 하이브
  • 디스크 정보,
  • 메모리 덤프.

IRTriage의 강력한 기능 중 하나는 "볼륨 섀도 복사본"에서 정보를 수집하는 것으로, 이는 많은 안티-법의학 기술을 무력화할 수 있습니다.

IRTriage 자체는 Autoit 스크립트로, 다음과 같은 다른 도구에 의존합니다:

  • Win32|64dd (Moonsols에서 무료) 또는 FDpro *(HBGary의 상용 제품)
  • Sysinternals Suite
  • The Sleuth Kit
  • Regripper
  • NirSoft => MFTDump and WinPrefetchView
  • md5deep and sha1deep
  • CSVFileView
  • 7zip
  • 및 일부 Windows 내장 명령어.

사고 발생 시 "증거 머신"에 최소한의 변경만 가하고 싶을 것입니다. 따라서 IRTriage를 USB 드라이브에 복사할 것을 권장합니다. 유일한 문제는 메모리 덤프를 계획하고 있다면 USB 드라이브가 컴퓨터에 설치된 실제 RAM보다 커야 한다는 점입니다.

GUI 애플리케이션을 실행하면 수집할 정보를 선택할 수 있습니다. 각 카테고리는 별도의 탭에 있습니다. 수집된 모든 정보는 [호스트네임-날짜-시간]으로 레이블이 지정된 새 폴더에 덤프됩니다.

뉴스: triage-ir v0.851에서 변경된 사항

  • 프로젝트 이름을 IRTriage로 변경
  • 버전 관리가 v2.[YY.MM.DD]로 변경되어 마지막 변경 사항을 더 쉽게 식별할 수 있습니다.
  • 프로젝트를 현재 사용 가능한 도구로 업데이트.
  • "명령 실행" 로깅 오류 수정
  • "Incident Log.txt"를 "IncidentLog.csv"(탭 구분)로 변경
  • 컴파일 타임 도구 폴더를 ".\Compile\Tools"(스크립트 로컬)로 변경
  • INI 파일 열기 대화상자가 로컬 스크립트 디렉터리에서 열리도록 수정

버전 2016.02.24 IRTriage는 이제 다음 Windows 버전과 완전히 호환됩니다:

  • Windows 워크스테이션 "WIN_10", "WIN_81", "WIN_8", "WIN_7", "WIN_VISTA", "WIN_XP", "WIN_XPe",
  • Windows 서버: "WIN_2016", "WIN_2012R2", "WIN_2012", "WIN_2008R2", "WIN_2008", "WIN_2003".

버전 2016.02.26 *새로운 함수 추가 시작:

root@kitploit:~
*Processes()
	- tcpvcon -anc -accepteula > Process2PortMap.csv
	- tasklist /SVC /FO CSV > Processe2exeMap.csv
	- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv

*SystemInfo()
	- wmic /output:InstallList.csv product get /format:csv
	- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
	
*Prefetch
	**WinPrefetchView /Folder Prefetch /stab Prefetch.csv 
	
*Options()
	- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
	
TriageGUI()
	- CSVFileView.exe IncidentLog.csv ;획득 후 IncidentLog를 보기 위한 체크박스 추가
	- cmd.exe                         ;획득 후 IRTriage 명령줄을 열기 위한 체크박스 추가
	

버전 2016.03.08

  • ReactOS v0.4.0 기반의 커스텀 컴파일된 "cmd.exe" 추가
  • +이제 Linux 동등 명령어를 사용할 수 있습니다:
    • clear = cls
    • cp = copy
    • df = free
    • env = set
    • ln = mklink
    • ls = dir
    • mv = move
    • pwd = cd, chdir
    • rm = delete, del, erase
    • sleep = pause
    • uname = ver, version
    • vmstat = memory, mem

버전 2016.03.08

  • 코드 정리 시작, 모듈화를 더 쉽게 만들기 위해 노력 중.
  • 컴파일 시 HBGary의 FDpro (상용) 또는 Moonsol's (무료) 메모리 획득 소프트웨어를 선택하는 옵션 추가.
    • HBGary의 FDpro가 있다면 .\Compile\Tools 폴더에 있는 "Zero byte" 크기 파일 대신 넣으세요. FDpro.exe를 "100바이트 미만" 크기의 파일로 교체하면 Moonsol의 메모리 획득 소프트웨어로 쉽게 전환할 수 있습니다:-)

버전 2016.03.10

  • 코드 정리 계속, 사용되지 않는 함수 CommandROSLOG() 제거
  • $MFT CSV 파싱 추가
  • 획득 완료 후 IncidentLog.csv를 볼 수 있는 기능 추가.

버전 2016.03.11

  • cmd.exe 업데이트
  • 획득 완료 후 IRTriage의 cmd.exe를 열 수 있는 기능 추가.

버전 2016.03.14

  • Prefetch CSV 파싱 추가

버전 2016.03.24

  • 도구 메뉴에 IRTriage 업데이트 추가 (업데이트 버튼 혼동)

버전 2016.03.28

  • IRTriage 업데이트 수정 (예=업데이트 다운로드, 아니오=업데이트 정보 표시, 취소=업데이트 취소)

버전 2016.03.29

  • Didier Stevens의 새로운 명령어: privilege와 info를 최신 버전의 ReactOS "cmd.exe"에 통합. 두 명령어 모두 법의학 분석가에게 매우 유용합니다.
  • IRTriage 명령 프로세서 소스.

버전 2016.03.30

  • 볼륨 섀도 복사본 함수 수정
  • cmd.exe 버전 4.1로 마이너 업데이트

향후 업데이트\기능은 이 보고서를 기반으로 합니다: 현장 트라이지 오픈 소스 포렌식 도구 키트의 효과성에 관한 연구.

도구 다운로드