
침해 대응 트라이지 - 포렌식 분석을 위한 Windows 증거 수집
법의학 분석가에게 유용한 시스템 정보의 스크립트 수집. IRTriage는 WinXP를 제외한 모든 Windows 버전에서 자동으로 "관리자 권한으로 실행"됩니다.
원본 소스는 Michael Ahrendt가 작성한 Autoit 스크립트인 Triage-ir v0.851 입니다. 안타깝게도 Michael의 마지막 변경 사항은 2012년 11월 9일에 게시되었습니다.
나는 Michael에게 그의 프로젝트를 포크했다고 알렸습니다: 그가 내가 그의 소스 코드를 포크하는 것을 허락해 주어 기쁘게 발표합니다. 오픈 소스 만세!)
당신이 12대 이상의 감염되거나 손상되었을 가능성이 있는 시스템을 조사하고 있다고 상상해 보세요. 그 컴퓨터들의 하드 드라이브를 법의학적으로 복사하는 데 2~8시간을 쓸 수 있습니까? 이러한 상황에서 빠른 법의학"Triage"가 해결책입니다. 모든 것을 복사하는 대신, 몇 가지 주요 파일을 수집함으로써 이 문제를 해결할 수 있습니다.
IRTriage는 다음을 수집합니다:
IRTriage의 강력한 기능 중 하나는 "볼륨 섀도 복사본"에서 정보를 수집하는 것으로, 이는 많은 안티-법의학 기술을 무력화할 수 있습니다.
IRTriage 자체는 Autoit 스크립트로, 다음과 같은 다른 도구에 의존합니다:
사고 발생 시 "증거 머신"에 최소한의 변경만 가하고 싶을 것입니다. 따라서 IRTriage를 USB 드라이브에 복사할 것을 권장합니다. 유일한 문제는 메모리 덤프를 계획하고 있다면 USB 드라이브가 컴퓨터에 설치된 실제 RAM보다 커야 한다는 점입니다.
GUI 애플리케이션을 실행하면 수집할 정보를 선택할 수 있습니다. 각 카테고리는 별도의 탭에 있습니다. 수집된 모든 정보는 [호스트네임-날짜-시간]으로 레이블이 지정된 새 폴더에 덤프됩니다.
뉴스: triage-ir v0.851에서 변경된 사항
버전 2016.02.24 IRTriage는 이제 다음 Windows 버전과 완전히 호환됩니다:
버전 2016.02.26 *새로운 함수 추가 시작:
*Processes()
- tcpvcon -anc -accepteula > Process2PortMap.csv
- tasklist /SVC /FO CSV > Processe2exeMap.csv
- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv
*SystemInfo()
- wmic /output:InstallList.csv product get /format:csv
- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
*Prefetch
**WinPrefetchView /Folder Prefetch /stab Prefetch.csv
*Options()
- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
TriageGUI()
- CSVFileView.exe IncidentLog.csv ;획득 후 IncidentLog를 보기 위한 체크박스 추가
- cmd.exe ;획득 후 IRTriage 명령줄을 열기 위한 체크박스 추가
버전 2016.03.08
버전 2016.03.08
버전 2016.03.10
버전 2016.03.11
버전 2016.03.14
버전 2016.03.24
버전 2016.03.28
버전 2016.03.29
버전 2016.03.30
향후 업데이트\기능은 이 보고서를 기반으로 합니다: 현장 트라이지 오픈 소스 포렌식 도구 키트의 효과성에 관한 연구.