Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
OmniTriage — 의존성 없는, 1초 미만의 Windows 실시간 디지털 포렌식 및 사고 대응(DFIR) 트리아지 엔진으로, USB 응답자용입니다. | Kitploit
도구/GitHubGitHub/prox0959/omnitriage
Defensive ToolsIndicator of Compromise (IOC) ManagementPersistence MechanismsNetwork ForensicsScripting & AutomationForensicsInformation GatheringDigital ForensicsThreat IntelligenceIncident ResponseLog Analysis
1451일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
prox0959/omnitriage

OmniTriage

의존성 없는, 1초 미만의 Windows 실시간 디지털 포렌식 및 사고 대응(DFIR) 트리아지 엔진으로, USB 응답자용입니다.

저장소 보기

OmniTriage ⚡

Python 3.8+ Platform Windows License MIT Zero External Dependencies DFIR Standard

의존성 없는, 1초 미만의 Windows 라이브 디지털 포렌식 및 사고 대응(DFIR) 트리아지 엔진으로, 신속한 USB 대응 장치를 위해 설계되었습니다.


📌 현대 디지털 포렌식의 문제점

라이브 사고 대응 중에는 시간과 은밀함이 전부입니다. 기존 트리아지 스크립트는 다음과 같은 치명적인 취약점을 가지고 있습니다:

  1. 도구 비대화 및 EDR 탐지: DFIRtriage와 같은 도구는 50개 이상의 외부 유틸리티(Sysinternals, NirSoft, 외부 배치 스크립트)를 번들로 포함하여 최신 EDR(Endpoint Detection and Response) 에이전트나 Windows Defender 경고를 즉시 트리거합니다.
  2. 데이터베이스 잠금: 실행 중인 Chromium 브라우저(Chrome, Edge, Brave)는 Windows 파일 공유 핸들(dwShareMode)을 통해 SQLite History 데이터베이스를 잠그기 때문에, 브라우저를 강제 종료하지 않는 한(휘발성 메모리 증거 파괴) 표준 수집기가 충돌하거나 실패합니다.
  3. 인프라 부담: Velociraptor와 같은 서버 기반 에이전트는 인증서, 복잡한 네트워크 인프라, 백그라운드 데몬 설치를 요구하므로 임시 현장 트리아지 중에는 불가능합니다.

OmniTriage는 이를 깔끔하게 해결합니다: 100% 순수 Python 표준 라이브러리(winreg, sqlite3, ctypes, subprocess, hashlib, struct)로 처음부터 구축되었습니다. pip install도, 외부 바이너리도, 디스크 노이즈도 없으며, 1초 미만에 실행되어 대화형 독립형 다크 모드 HTML 보고서와 구조화된 JSON을 함께 생성합니다.


🚀 주요 기능

  • ⚡ 1초 미만 라이브 실행: 포괄적인 전체 디스크 포렌식 트리아지를 약 0.25~1.5초 내에 완료합니다.
  • 🛡️ 제3자 의존성 제로: Python이 설치된 모든 Windows 머신에서 즉시 실행됩니다. 임시 유틸리티를 작성하거나 실행 파일을 디스크에 드롭하지 않습니다.
  • 🔓 SQLite 잠금 우회 (섀도 버퍼 쿼리): 용의자나 사용자가 브라우저를 활발히 열어둔 상태에서도 Chrome, Edge, Brave의 라이브 브라우징 기록과 다운로드 로그를 추출합니다.
  • 🧠 프로그램 실행 증거:
    • PSReadLine PowerShell 명령 기록(ConsoleHost_history.txt)과 휴리스틱 키워드 플래깅(IEX, DownloadString, mimikatz, bypass, vssadmin).
    • Windows 탐색기 RunMRU (Win+R 대화 상자 기록).
    • UserAssist ROT13 디코딩된 GUI 실행 기록 및 타임스탬프.
    • BAM(Background Activity Moderator) 포렌식 기록.
  • 💾 스테이징 및 드로퍼 사냥:
    • %TEMP%, %APPDATA%, %LOCALAPPDATA%에서 의심스러운 바이너리(.exe, .dll, , , , , )를 스캔합니다.

🗺️ MITRE ATT&CK 매핑


📂 프로젝트 아키텍처

root@kitploit:~
OmniTriage/
├── collectors/
│   ├── __init__.py
│   ├── sysinfo.py         # OS 빌드, InstallDate/Format 날짜, 가동 시간 (GetTickCount64), RAM
│   ├── execution.py       # PowerShell 기록, RunMRU, UserAssist (ROT13), BAM
│   ├── browser.py         # Chrome, Edge, Brave SQLite 잠금 우회 및 다운로드 기록
│   ├── network.py         # Wi-Fi SSID, USBSTOR 장치 기록, 활성 TCP 소켓
│   ├── filesystem.py      # %TEMP% 내 실행 파일/스크립트, SHA-256 해싱, 최근 .lnk
│   └── persistence.py     # 레지스트리 Run/RunOnce 키 및 시작 폴더 감사
├── reporters/
│   ├── __init__.py
│   ├── json_reporter.py   # 정규화된 JSON 직렬화
│   └── html_reporter.py   # 독립형 다크 모드 HTML 대시보드
├── omnitriage.py          # 메인 CLI 오케스트레이터 및 배너
├── run_usb_triage.bat     # 원클릭 USB 신속 대응 런처
├── LICENSE                # MIT 라이선스
└── README.md

⚡ 빠른 시작

1. 직접 실행

root@kitploit:~
git clone https://github.com/prox0959/OmniTriage.git
cd OmniTriage
python omnitriage.py

2. USB 사고 대응 장치 배포

OmniTriage 폴더를 사고 대응 USB 드라이브에 복사합니다. 대상 머신에 연결한 후 다음을 실행합니다:

root@kitploit:~
run_usb_triage.bat

또는 명령줄을 통해 직접:

root@kitploit:~
python omnitriage.py --out D:\Evidence\Case_101

3. 명령줄 인수

root@kitploit:~
options:
  -h, --help            이 도움말 메시지를 표시하고 종료합니다
  --out OUT, -o OUT     보고서 출력 디렉터리 (기본값: triage_output)
  --quick, -q           빠른 모드 (심층 파일 해싱 건너뜀)
  --json-only           JSON 보고서만 생성
  --html-only           대화형 HTML 대시보드만 생성
  --no-browser          브라우저 기록 수집 건너뜀
  --no-fs               스테이징 디렉터리 파일 시스템 스캔 건너뜀
  --lang {en,tr}        콘솔 출력 언어 (기본값: en)

🔬 라이브 출력 샘플

root@kitploit:~
   ____                  _ _____     _                 
  / __ \____ ___  ____  (_)__   \_ __(_) __ _  __ _  ___ 
 / / / / __ `__ \/ __ \/ /  / /\/ '__/ / _` |/ _` |/ _ \
/ /_/ / / / / / / / / / /  / /  | | / / (_| | (_| |  __/
\____/_/ /_/ /_/_/ /_/_/   \/   |_|/_/ \__,_|\__, |\___|
                                             |___/      
 [::] OmniTriage v1.0.0 | Pure Python DFIR Live Triage Engine
 [::] Author: Çınar (prox0959) | Zero External Dependencies

[*] Starting live forensic acquisition on target system...
[*] Destination: C:\Forensics\Case_01
[*] Acquiring OS telemetry, InstallDate, and Uptime...
[+] Host: DESKTOP-IR01 | User: analyst
[+] OS: Windows 10 Home (Build: 26200.9457)
[+] Windows Format/Install Date: 2026-07-03 16:31:44
[+] System Uptime: 0d 6h 52m (Boot: 2026-09-24 17:29:51)
[*] Collecting program execution evidence (PowerShell, RunMRU, UserAssist)...
[+] PowerShell history: 89 commands (0 flagged)
[+] RunMRU (Win+R history): 2 items
[+] UserAssist GUI applications: 100 items decoded
[*] Bypassing SQLite locks & harvesting browser history...
[+] Browser activity: 300 URLs, 19 downloads acquired
[*] Harvesting Wi-Fi profiles, USB connection history, and active sockets...
[+] Wi-Fi & Network Profiles: 2 profiles discovered
[+] Historical USB storage devices: 3 drives logged
[+] Active TCP sockets: 139 connections
[*] Scanning staging directories (%TEMP%, %APPDATA%) for suspicious executables...
[+] Executables in %TEMP%: 40 found
[+] Recent shortcut items: 40 items
[*] Auditing autostart persistence mechanisms (Run/RunOnce, Startup)...
[+] Registry Run/RunOnce keys: 20 entries
[+] Startup folder items: 4 files
[*] Compiling forensic reports...
[+] JSON Report written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.json (193.21 KB)
[+] HTML Dashboard written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.html (88.56 KB)

=================================================================
[+] Forensic acquisition completed in 0.24 seconds.
=================================================================

⚖️ 법적 및 윤리적 고지

이 소프트웨어는 승인된 디지털 포렌식, 사고 대응, 시스템 감사 및 교육 연구를 위해 엄격히 개발되었습니다. 모든 컴퓨터 시스템에서 아티팩트를 수집하기 전에 항상 적절한 승인과 동의를 받으십시오.

📄 라이선스

이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다 - **Çınar (@prox0959)**가 작성했습니다.

도구 다운로드
.bat
.ps1
.vbs
.js
.scr
  • 즉각적인 해시 조회를 위해 스테이징된 실행 파일의 암호화 SHA-256 해시를 계산합니다.
  • Windows 최근 .lnk 바로 가기 활동 추적.
  • 📡 네트워크 및 USB 흔적:
    • 알려진 Wi-Fi 프로필 및 SSID 추출(레지스트리와 Netsh 이중 폴백 지원).
    • 과거 USB 드라이브 연결 기록(USBSTOR를 통한 Vendor, Product ID, 일련번호).
    • PID 연관성을 포함한 라이브 수신 TCP 포트 및 활성 원격 연결.
  • 🔒 지속성 감사 (MITRE T1547.001):
    • HKCU 및 HKLM의 Run 및 RunOnce 자동 시작 키를 감사합니다.
    • 사용자 및 시스템 Startup 디렉터리를 검사합니다.
  • 🌐 DNS 캐시 및 C2 IoC 사냥:
    • 활성 명령 및 제어 인프라(예: ngrok, duckdns, pastebin, discord webhooks)를 탐지하기 위해 라이브로 확인된 DNS 항목(ipconfig /displaydns)을 가져옵니다.
  • 📡 원격 코드 실행 및 측면 이동 (MITRE T1021 / T1059):
    • RDP 리스너 상태(포트, fDenyTSConnections) 및 터미널 서비스 로그온 세션(이벤트 ID 21/24/25)을 감사합니다.
    • 공격적 페이로드(IEX, DownloadString, mimikatz, encodedcommand)에 대한 PowerShell ScriptBlock 로깅(이벤트 4104) 분석.
  • 🏛️ ShimCache (AppCompatCache) 마이닝:
    • Windows 레지스트리에서 직접 바이너리 응용 프로그램 호환성 캐시(10ts 구조)를 파싱합니다. 삭제된 악성코드 실행 파일의 과거 경로를 밝혀냅니다!
  • 📅 예약된 작업 지속성 (MITRE T1053.005):
    • Windows 예약된 작업(schtasks)을 감사하여 %TEMP%, %APPDATA%, 또는 Users\Public 외부에서 실행되는 의심스러운 자동 트리거를 탐지합니다.
  • 🚨 Windows 이벤트 로그 및 안티 포렌식 (이벤트 7045 / 1102 / 104):
    • 최근 설치된 Windows 서비스 및 커널 드라이버를 밝혀냅니다.
    • 보안 감사 로그 삭제 및 안티 포렌식 변조를 탐지합니다.
  • 📊 독립형 대화형 보고서:
    • CDN 의존성 없는 대화형 다크 테마 HTML 보고서(Triage_<HOST>_<TIMESTAMP>.html)(완전 오프라인 가능).
    • SIEM 수집(Splunk, Elastic, Sentinel)에 바로 사용 가능한 정규화된 구조화 JSON(Triage_<HOST>_<TIMESTAMP>.json).
  • MITRE ATT&CK ID전술기법OmniTriage 수집기
    T1059.001실행PowerShell 명령 기록 및 ScriptBlocksexecution.py, remote_exec.py
    T1021측면 이동원격 서비스 (RDP, WinRM)collectors/remote_exec.py
    T1071.004명령 및 제어DNS 도메인 확인collectors/dns_cache.py
    T1204실행사용자 실행 (RunMRU / UserAssist / ShimCache)execution.py, shimcache.py
    T1053.005지속성예약된 작업 지속성collectors/tasks.py
    T1070안티 포렌식호스트에서 지표 제거 (로그 삭제)collectors/event_logs.py
    T1543.003지속성Windows 서비스 생성 (이벤트 7045)collectors/event_logs.py
    T1036방어 회피%TEMP% / %APPDATA%에서의 위장collectors/filesystem.py
    T1547.001지속성레지스트리 Run 키 / 시작 폴더collectors/persistence.py
    T1082탐색시스템 정보 및 InstallDatecollectors/sysinfo.py
    T1049탐색시스템 네트워크 연결 및 Wi-Ficollectors/network.py
    T1005수집브라우저 데이터 및 다운로드 로그collectors/browser.py
    T1005수집브라우저 데이터 및 다운로드 로그collectors/browser.py