Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
dfirtriage — Windows 기반 사고 대응을 위한 디지털 포렌식 수집 도구입니다. | Kitploit
도구/GitHubGitHub/travisfoley/dfirtriage
Memory ForensicsForensicsDigital ForensicsIncident Response
GitHubtravisfoley/dfirtriage

dfirtriage

Windows 기반 사고 대응을 위한 디지털 포렌식 수집 도구입니다.

저장소 보기
348512년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

dfirtriage

Windows 기반 침해 대응을 위한 디지털 포렌식 수집 도구.

사용 방법

실행하려면 dfirtriage.exe를 대상 시스템이나 연결된 USB 드라이브에 넣고 관리자 권한으로 실행하세요. -h 옵션으로 도움말을 확인할 수 있습니다.


DFIRTriage v6.0 사용자 매뉴얼

설명

이 문서는 DFIRtriage 도구의 기능과 올바른 사용법을 설명합니다. 또한 출력 결과 분석에 도움이 되는 상세 정보를 포함합니다. 목표는 침해 대응 담당자가 신속하게 데이터를 수집하고 분석하는 데 필요한 도구를 제공하는 것입니다.

개요

DFIRtriage는 침해 대응 담당자에게 신속한 호스트 데이터를 제공하기 위해 설계된 침해 대응 도구입니다. 실행 시 선택된 호스트 데이터와 정보가 수집되어 실행 디렉터리에 저장됩니다. DFIRtriage는 USB 드라이브에서 실행하거나 대상 호스트에서 원격으로 실행할 수 있습니다.

v6.0의 새로운 기능

출력 구조 재구성

  • 출력 파일 및 디렉터리를 보다 논리적으로 재구성했습니다.

전체 실행 시간 기록

  • 실행 로그 파일(runlog.txt)에 전체 실행 시간을 추가했습니다.

버그 수정

  • 사용자 프로필 디렉터리에서 ntuser.dat가 누락된 경우 0이 아닌 종료 상태 1이 발생하던 문제 수정
  • 이제 ntuser.dat 파일이 존재하는 사용자 프로필 디렉터리에서만 잠긴 파일을 가져오도록 수정

개별 시스템 아티팩트를 위한 인수 추가

  • 시스템 파일 수집 옵션을 개별 아티팩트로 분할하여, 세 가지 모두가 아닌 하나만 원할 때 전체 파일 크기를 줄입니다. -sdb, --srumdb (SRUM 데이터베이스), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)

실행 파일 해싱 기능 개선

  • OS 드라이브의 모든 .dll 및 .exe 파일을 해싱합니다. 해시 인수를 사용할 때는 A/V 실시간 검사를 비활성화하는 것이 좋습니다.

실행 중인 프로세스 세부 정보

  • 실행 중인 프로세스 정보를 개선하여 PID, PPID, 프로세스 이름, 프로세스를 시작하기 위해 실행된 명령어, 프로세스가 연 파일을 포함합니다.

BitLocker 키 덤프

  • OS 드라이브의 BitLocker 키 정보를 덤프하려면 이제 명령줄에 -bl 또는 --bitlocker 인수를 전달하면 됩니다.

메모리 수집이 더 이상 기본 작업이 아님

  • 메모리를 수집하려면 명령줄에 -m 또는 --memory 인수를 전달해야 합니다.

실행 종료 시 사용자 프롬프트 제거

  • 더 이상 종료 시 사용자 프롬프트를 우회하기 위해 -hl 또는 --headless 인수를 지정할 필요가 없습니다. 스크립트는 완료될 때까지 실행되고, 정리한 후 사용자 개입 없이 종료됩니다.

Windows 방화벽

  • Windows 방화벽 구성 덤프
  • 주요 방화벽 이벤트 기본 구문 분석
  • -elf 인수로 전체 방화벽 이벤트 로그(EVTX) 가져오기

사용자 계정 보고서 개선

  • 계정 SID 및 마지막 로그온 시간을 포함하는 더 상세한 사용자 계정 보고서 생성

dtfind - 관리자 권한 요구 사항 제거

  • dtfind 실행을 위한 관리자 권한 요구 사항 제거

타사 도구 업데이트

  • core.ir 도구 세트가 최신 도구 버전으로 업데이트됨

외부 IP

  • 엔드포인트의 외부 IP 주소 획득

PowerShell

  • 이제 SYSTEM 계정이 실행한 명령어에 대한 PowerShell 명령 기록 획득
  • 전체 PowerShell EVTX 파일이 -elf, --evtlogfiles 인수와 함께 가져와짐

시스템 정보

  • WLAN 보고서에 수집된 새로운 시스템 및 네트워크 데이터

이벤트 로그

  • VHD 작업 이벤트 로그에서 가상 드라이브(VHD) 마운트 이벤트 획득
  • 기본 수집에 새로운 이벤트 로그 이벤트 추가
  • -elf, --evtlogfiles 인수로 전체 PowerShell 및 방화벽 이벤트 로그 가져오기

애플리케이션 이벤트 로그

  • 애플리케이션 충돌에 대한 WER 이벤트만 (1001)
  • 임시 프로필로 로그온하는 사용자 (1511)
  • 임시 프로필을 사용하여 프로필을 생성할 수 없음 (1518)
  • WER/1001과 유사한 애플리케이션 오류 이벤트. 여기에는 오류가 발생한 EXE/모듈의 전체 경로가 포함됨 (1000)
  • WER/1001과 유사한 애플리케이션 충돌/중단 이벤트. 여기에는 오류가 발생한 EXE/모듈의 전체 경로가 포함됨 (1002)

보안 이벤트 로그

  • 재생 공격 (4649)
  • Kerberos TGT 요청 (4768)
  • Kerberos 서비스 티켓 요청 (4769)
  • Kerberos 서비스 티켓 갱신 (4770)
  • Kerberos 사전 인증 실패 (4771)
  • 워크스테이션 잠금 (4800)
  • 워크스테이션 잠금 해제 (4801)
  • 화면 보호기 호출됨 (4802)
  • 화면 보호기 해제됨 (4803)
  • 계정 암호 변경 시도 (4723)
  • 사용자 계정 비활성화 (4725)
  • 사용자 계정 삭제 (4726)
  • 그룹 생성 (4727, 4731, 4754)
  • 그룹 구성원 제거 (4729, 4733, 4757)
  • 그룹 변경 (4735, 4737, 4755, 4764)
  • 사용자 계정 잠금 (4740)
  • 컴퓨터 계정 생성 (4741)
  • 컴퓨터 계정 변경 (4742)
  • 컴퓨터 계정 삭제 (4743)
  • SID 기록 (4765, 4766)
  • 사용자 계정 잠금 해제 (4767)
  • 계정에 ACL 설정 (4780)
  • 시스템 시간 변경 (4616)
  • Kerberos 서비스 티켓 거부됨 (4821)
  • NTLM 인증 실패 (4822, 4823)
  • Kerberos 사전 인증 실패 (4824)
  • 인증 서비스가 인증서 요청을 수신함 (4886)
  • 인증 서비스가 인증서 요청을 승인함 (4887)
  • 인증 서비스 템플릿이 업데이트됨 (4899)
  • 인증 서비스 템플릿 보안이 업데이트됨 (4900)
  • Kerberos 정책이 변경됨 (4713)
  • 개체에 대해 작업이 수행됨 (4662)

PowerShell 이벤트 로그

  • PowerShell 블록 활동 실행 (4103)
  • 원격 명령 (4104)

Windows 방화벽 이벤트 로그

로컬 수정(수준 0, 2, 4) (2004, 2005, 2006, 2009, 2033)

종속성

도구 리포지토리에는 올바른 실행에 필요한 전체 도구 세트가 포함되어 있으며 core.ir라는 단일 파일로 압축되어 있습니다. 이 .ir 파일은 Python으로 실행할 때 DFIRtriage의 유일한 필수 종속성이며 data라는 디렉터리(예: ./data/core.ir)에 있어야 합니다. 컴파일된 버전의 DFIRtriage는 전체 도구 세트가 내장되어 있으므로 ./data/core.ir 파일이 필요하지 않습니다.

작동 방식

DFIRtriage는 실행된 호스트에서 데이터를 수집합니다. 키보드를 통한 실행은 USB 장치에서 수행하는 것이 가장 좋습니다. 원격 호스트의 수집을 위해서는 DFIRtriage 파일을 대상에 복사한 다음 원격 셸(예: SSH 또는 PSEXEC)을 통해 실행해야 합니다.

PSEXEC 사용법

경고: PSEXEC 인수를 사용하여 원격 시스템에 자격 증명을 전달하지 마십시오. 이렇게 하면 사용자 이름과 암호가 네트워크를 통해 일반 텍스트로 전송됩니다.

PSEXEC를 올바르게 사용하려면 다음 단계를 따르십시오.

  1. 네트워크 드라이브를 매핑하고 대상 호스트에 대한 로컬 관리 권한이 있는 계정으로 인증합니다.

이 매핑된 연결을 사용하여 DFIRtriage를 대상에 복사할 수 있습니다.

  1. 이제 PSEXEC를 사용하여 대상 호스트에 원격 셸을 연결할 수 있습니다.

    psexec \\target\_host cmd

  2. 이제 대상에서 원격 셸을 사용할 수 있습니다. 이 시점에서 실행되는 모든 명령은 대상 호스트에서 실행됩니다.

사용법

  1. 대상에 원격 셸이 설정되면 추출된 DFIRtriage.exe 파일이 있는 위치로 디렉터리를 변경하고 실행합니다.

  2. 메모리 수집은 기본적으로 수행되지 않습니다. 메모리를 덤프하려면 다음 인수를 전달하세요: -m, --memory

  3. DFIRtriage는 관리자 권한으로 실행해야 합니다.

출력 분석

완료되면 Enter 키를 눌러 출력 디렉터리를 정리합니다. 실행 파일을 실행하는 경우 출력의 압축 보관 파일과 DFIRtriage.exe만 남습니다. Python 코드를 직접 실행하는 경우 DFIRtriage 파이썬 스크립트와 출력의 압축 보관 파일만 남습니다.

출력 폴더

출력 폴더 이름에는 대상 호스트 이름과 DFIRtriage가 실행된 시점의 날짜/시간 코드가 포함됩니다. 날짜/시간 코드 형식은 YYYYMMDDHHMMSS입니다.

아티팩트 목록

아래 표는 DFIRtriage v6.0에서 수집하는 정보 및 아티팩트 유형에 대한 일반적인 목록을 제공합니다.

출력 참조

매뉴얼의 이 섹션은 DFIRtriage 출력 분석 시 지침을 제공하기 위해 제공됩니다. 아래 정보는 이 데이터의 모든 가능한 사용을 자세히 설명하는 것이 실용적이지 않으므로 지침으로만 제공됩니다. 분석의 대부분은 컨텍스트와 침해 대응 담당자의 분석 능력에 따라 달라집니다.

출력 디렉터리 루트분석 노트
ForensicImages\내용 세부 정보는 아래 정보를 참조하십시오.
LiveResponseData.zip압축된 트라이지 수집 데이터
triage_acquisition_hashlist.csv이 파일은 DFIRtriage가 수집한 모든 데이터의 계산된 해시 값을 포함합니다. 이 정보는 출력 데이터의 무결성을 확인하는 데 사용할 수 있습니다.

ForensicImages \ hdd분석 노트
.E01, .dd, etc트라이지 스크립트는 파일 시스템 이미지를 수집하지 않습니다. 이 폴더는 필요 시 구성을 위해 조직 목적으로 여기에 있습니다.

ForensicImages \ memory분석 노트
memdump.rawmemdump.raw는 대상 시스템이 종료되거나 재부팅되기 전에 수집해야 하는 휘발성 메모리의 전체 원시 이미지입니다. 여러 메모리 분석 도구를 사용하여 결과를 교차 검증해야 합니다.

ForensicImages \ system-files분석 노트
hiberfil.sysHiberfil.sys는 시스템 최대 절전 모드 이벤트 중에 생성된 압축 RAM 이미지입니다.
pagefile.sysPagefile.sys는 RAM이 없을 때 일반적으로 RAM에 기록되는 데이터를 저장합니다.
srudb.datSrudb.dat는 SRUM(시스템 사용량 리소스 모니터)이 수집한 시스템 사용량 정보를 포함합니다.

LiveResponseData \ filesystem

LiveResponseData \ hashes분석 노트
hash-report.csv인수가 전달되면(예: -sha256) 대상 시스템의 모든 액세스 가능한 EXE 및 DLL 파일에 대한 MD5, SHA-1 또는 SHA-256 해시 값을 제공합니다. 데이터는 의심스러운 파일 이름에 대해 검토할 수 있으며 해시 값은 IOC 데이터베이스 검색에 사용할 수 있습니다.


| LiveResponseData \ Network | 분석 노트
| -------------------------------------- | ---------------- |
| ARP.txt | 이 파일은 대상 시스템의 ARP 캐시를 포함합니다. ARP 프로토콜은 인터넷으로 라우팅될 수 없지만, 손상되었거나 내부 공격을 시작하는 데 사용되었을 수 있는 네트워크의 추가 호스트를 식별하는 데 도움이 될 수 있습니다. | | cports.html | 이것은 대상 호스트의 TCP/UDP 연결을 보여주는 매우 상세한 보고서입니다. 추가로, 연결을 생성한 프로세스(이름, PID 등), 창 제목(존재하는 경우) 등에 대한 정보를 제공합니다. | | DNS_cache.txt | 이것은 대상 시스템의 DNS 캐시 로그 파일입니다. 맬웨어는 일반적으로 추가 익스플로잇 수집, 명령 및 제어 인프라 연결, 추가 명령 대기 등을 수행하기 위해 네트워크에 연결할 수 있습니다. 맬웨어가 연결 전에 조회하고 확인해야 하는 도메인 이름으로 코딩되는 것이 일반적입니다. 이 정보는 DNS 캐시에서 찾을 수 있습니다. | | hosts.txt | 시스템 HOSTS 파일 내용의 복사본입니다. | | Internet_settings.txt | 이것은 대상 호스트의 로컬 네트워크 어댑터 구성 로그입니다. 이 로그를 검토하여 설정이 올바르고 변경되지 않았는지 확인해야 합니다. (예: DNS 접미사 검색 목록에 의심스러운 도메인이 추가됨) | | NetBIOS_sessions.txt | 이 파일은 대상 호스트에 대한 현재 NetBIOS 세션 정보를 포함합니다. | | NetBIOS_transferred_files.txt | 이 로그는 'net file' 명령을 사용하여 대상 호스트에서 네트워크를 통해 전송된 파일이 있는지 보여줍니다. | | Open_network_connections.txt | 이 파일은 또한 TCP/UDP 연결 정보를 포함합니다. 프로세스 PID 및 연결 상태 정보도 제공됩니다. 중복처럼 보일 수 있지만 현재 및 최근 네트워크 활동을 식별하는 데 필수적입니다. 일부 도구는 다른 도구가 놓친 정보를 캡처할 수 있습니다. 모든 결과는 검증되어야 합니다. | | routing_table.txt | 이 파일은 대상 호스트의 라우팅 테이블을 포함합니다. 이 정보를 검토하여 추가 경로나 수정된 게이트웨이로 변경되지 않았는지 확인해야 합니다. 이 정보를 알려진 정상 시스템의 라우팅 테이블과 비교하는 것이 도움이 될 수 있습니다. | | Tcpvcon.txt | 대상 호스트의 네트워크 연결에 대한 추가 정보입니다. 프로토콜 유형(TCP/UDP), 프로세스 이름, PID, 상태, 로컬 주소 및 원격 주소를 포함합니다. |


LiveResponseData \ Network \ WLAN분석 노트
wlan-report-latest.html이것은 지난 3일간의 모든 Wi-Fi 이벤트를 보여주고 Wi-Fi 연결 세션별로 그룹화한 무선 네트워크 보고서입니다. 또한 여러 네트워크 관련 명령줄 스크립트의 결과와 엔드포인트의 모든 네트워크 어댑터 목록을 보여줍니다.

LiveResponseData \ persistence분석 노트
autorunsc.txt이 정보는 Windows가 시작 시 자동으로 실행할 모든 프로그램을 보여줍니다. 이는 맬웨어가 시스템에 지속성을 유지하기 위해 사용하는 매우 일반적인 방법입니다. 이 데이터는 의심스러운 파일 이름과 경로에 대해 검토할 수 있습니다.

LiveResponseData \ prefetch분석 노트
parsed-prefetch.txt이 파일은 대상 시스템에서 수집된 프리페치 파일에서 구문 분석된 데이터를 포함합니다. 파일 이름, 수정/액세스/생성 시간, 실행 횟수, 마지막 실행 시간, 실행 중에 로드된 모든 DLL 및 기타 종속 파일과 같은 정보가 포함됩니다.

LiveResponseData \ prefetch \ raw분석 노트
.pf'raw' 하위 디렉토리에는 대상 시스템에서 발견된 원시 프리페치 파일이 포함됩니다. 이 데이터는 수집된 후 DFIRtriage 프로세스에서 나중에 구문 분석됩니다. 프리페치 파일의 파일 이름은 최근에 실행된 프로그램을 나타냅니다. 특히 외부 소스에서 이미 바이너리 이름을 알고 있는 경우 유용합니다.

LiveResponseData \ processes분석 노트
running_processes.csv이 보고서는 현재 메모리에서 실행 중인 모든 프로세스에 대한 세부 정보를 제공합니다. PID 및 PPID 정보는 메모리에서 프로세스가 발생하는 순서와 생성 또는 부모 프로세스를 결정하는 데 도움이 됩니다. 또한 프로세스를 실행하는 데 사용된 전체 명령줄을 제공합니다.

LiveResponseData \ registry분석 노트
*-parsed.txt각 레지스트리 하이브에 대한 Regripper 출력입니다.



LiveResponseData \ usbdevices \ usb-install-logs분석 노트
setupapi.*.log이것은 대상 시스템의 모든 장치 설치 로그의 복사본입니다. 이러한 로그는 SYSTEM 레지스트리 하이브와 연계하여 이동식 장치(예: USB 드라이브)가 시스템에 처음 연결된 시간을 확인하는 데 사용할 수 있습니다.
PsLoggedon.txt이 정보를 사용하여 대상 시스템에 인증된 사용자(로컬 또는 원격)를 식별하는 데 도움이 됩니다.

LiveResponseData \ user분석 노트
List_users.txt이 파일은 대상 시스템에서 발견된 모든 로컬 사용자 계정 목록을 포함합니다. 이 파일은 의심스러운 로컬 계정에 대해 검토할 수 있습니다.

이벤트 ID 참조|이벤트 로그|이벤트 ID|설명|

|---|---|---| |SECURITY|1102|사용자가 보안 로그를 지움; 감사 정책과 관계없이 기록됨| |SECURITY|4616|시스템 시간이 변경됨| |SECURITY|4624|로그온 성공| |SECURITY|4625|로그온 실패| |SECURITY|4634|로그오프| |SECURITY|4647|사용자가 로그오프를 시작함| |SECURITY|4648|RunAs 사용, 권한 상승, 측면 이동| |SECURITY|4649|재생 공격| |SECURITY|4662|개체에 대한 작업이 수행됨| |SECURITY|4672|특수 권한으로 로그인 시도| |SECURITY|4697|서비스 생성, 세부 정보에 서비스 이미지 이름(예: psexec)이 포함됨, 지속성| |SECURITY|4698|예약된 작업 생성, 지속성 가능성| |SECURITY|4722|사용자 계정이 활성화됨| |SECURITY|4724|사용자 계정 암호 재설정 시도| |SECURITY|4728|보안 사용 글로벌 그룹에 멤버 추가됨| |SECURITY|4732|사용자가 권한 있는 로컬 그룹에 추가됨| |SECURITY|4735|보안 사용 로컬 그룹이 변경됨| |SECURITY|4738|사용자 계정이 변경됨| |SECURITY|4756|보안 사용 유니버설 그룹에 멤버가 추가됨| |SECURITY|4768|Kerberos TGT 요청| |SECURITY|4769|Kerberos 서비스 티켓 요청됨| |SECURITY|4713|Kerberos 정책이 변경됨| |SECURITY|4770|Kerberos 서비스 티켓 갱신| |SECURITY|4771|Kerberos 사전 인증 실패| |SECURITY|4634, 4647|로그오프 성공| |SECURITY|4672|슈퍼유저 권한으로 계정 로그온 (예: 관리자)| |SECURITY|4776|도메인 컨트롤러 유효성 검사 시도| |SECURITY|4778|RDP 세션이 다시 연결됨(이벤트 4624의 새로운 로그온과 대조적)| |SECURITY|4688|새 프로세스 생성됨(EXE 경로 포함); 프로세스 종료| |SECURITY|4699|예약된 작업이 삭제됨| |SECURITY|4700|예약된 작업이 활성화됨| |SECURITY|4701|예약된 작업이 비활성화됨| |SECURITY|4702|예약된 작업이 업데이트됨| |SECURITY|4720|계정이 생성됨| |SECURITY|4722|사용자 계정이 활성화됨| |SECURITY|4723|계정의 암호를 변경하려는 시도가 있었음| |SECURITY|4724|계정의 암호를 재설정하려는 시도가 있었음| |SECURITY|4725|사용자 계정이 비활성화됨| |SECURITY|4726|사용자 계정이 삭제됨| |SECURITY|4735, 4737, 4755, 4764|그룹 생성| |SECURITY|4738|사용자 계정이 변경됨| |SECURITY|4740|사용자 계정이 잠김| |SECURITY|4741|컴퓨터 계정이 생성됨| |SECURITY|4742|컴퓨터 계정이 변경됨| |SECURITY|4743|컴퓨터 계정이 삭제됨| |SECURITY|4765, 4766|SID 기록| |SECURITY|4767|사용자 계정이 잠금 해제됨| |SECURITY|4776|계정 로그온 성공/실패, 매핑된 드라이브에 대한 인증을 식별할 수 있음| |SECURITY|4779|RDP 세션이 연결 해제됨(이벤트 4647 또는 4634의 로그오프와 대조적)| |SECURITY|4780|계정에 ACL 설정됨| |SECURITY|4798|사용자의 로컬 그룹 멤버십이 열거됨| |SECURITY|4799|보안 사용 로컬 그룹 멤버십이 열거됨| |SECURITY|4800|워크스테이션 잠김| |SECURITY|4801|워크스테이션 잠금 해제됨| |SECURITY|4802|화면 보호기가 시작됨| |SECURITY|4803|화면 보호기가 해제됨| |SECURITY|4821|Kerberos 서비스 티켓이 거부됨| |SECURITY|4822, 4823|NTLM 인증 실패| |SECURITY|4824|Kerberos 사전 인증 실패| |SECURITY|4825|사용자가 원격 데스크톱 액세스 거부됨| |SECURITY|4886|인증서 서비스가 인증서 요청을 받음| |SECURITY|4887|인증서 서비스가 인증서 요청을 승인함| |SECURITY|4899|인증서 서비스 템플릿이 업데이트됨| |SECURITY|4900|인증서 서비스 템플릿 보안이 업데이트됨| |SECURITY|5058|키 파일 작업| |SECURITY|5059|키 마이그레이션 작업| |SECURITY|5140|네트워크 공유에 액세스됨| |SECURITY|5145|공유 개체에 액세스됨| |SECURITY|7034|서비스가 예기치 않게 중단됨| |SECURITY|7036|서비스가 시작되거나 중지됨| |SECURITY|7040|서비스 시작 유형이 변경됨(부팅 | 요청 시 | 사용 안 함)| |APPLICATION|1022|새 MSI 파일이 설치됨.| |APPLICATION|1033|MSI 설치 프로그램을 사용하여 프로그램 설치됨| |APPLICATION|1034|애플리케이션 제거 완료(성공/실패 상태)| |APPLICATION|11707|설치가 성공적으로 완료됨| |APPLICATION|11708|설치 작업 실패| |APPLICATION|11724|애플리케이션 제거가 성공적으로 완료됨| |APPLICATION|1000|애플리케이션 충돌/중단 이벤트, WER/1001과 유사하며 오류가 발생한 EXE/모듈의 전체 경로 포함| |APPLICATION|1001, 1002|애플리케이션 충돌에 대한 WER 이벤트만| |APPLICATION|1511|사용자가 임시 프로필로 로그온하는 중| |APPLICATION|1518|임시 프로필을 사용하여 프로필을 만들 수 없음| |SYSTEM|6|새 커널 필터 드라이버, 커널 모드 루트킷 설치 가능성 표시| |SYSTEM|104|사용자가 시스템 로그 또는 애플리케이션 로그를 지움 (참고: 애플리케이션 로그를 지우면 시스템 로그에 이벤트가 생성됨, 앱 로그에는 생성되지 않음)| |SYSTEM|7035|서비스에 시작 또는 중지 제어가 성공적으로 전송됨| |SYSTEM|7045|새 Windows 서비스가 설치됨| |POWERSHELL/OPERATIONAL|600|PowerShell 명령 실행됨| |POWERSHELL/OPERATIONAL|4105, 4106|PowerShell 스크립트 시작/중지| |POWERSHELL/OPERATIONAL|4103|PowerShell 블록 활동 실행| |POWERSHELL/OPERATIONAL|4104|원격 명령| |MICROSOFT-WINDOWS-VHDMP|1|표면 디스크 - 가상 드라이브 이미지 파일이 마운트될 때 표시됨.  | |WINDOWS FIREWALL WITH ADVANCED SECURITY|2004, 2005, 2006, 2009, 2033|로컬 수정(수준 0, 2, 4)|

도구 다운로드
아티팩트설명
메모리원시 이미지 수집
시스템 정보빌드, 버전, 설치된 패치, BitLocker 및 섀도 복사본 정보 등
현재 날짜 및 시간현재 시스템 날짜 및 시간
프리페치프리페치 데이터 수집 및 구문 분석
PowerShell 명령 기록SYSTEM 계정을 포함한 모든 사용자의 PowerShell 명령 기록 수집
사용자 활동최근 사용자 활동의 HTML 보고서
파일 해시OS 파티션의 모든 EXE 및 DLL 파일에 대한 MD5, SHA-1 또는 SHA-256 해시 계산
네트워크 정보네트워크 구성, 라우팅 테이블, 연결 등
DNS 캐시 항목전체 DNS 캐시 내용 목록
ARP 테이블 정보전체 ARP 캐시 내용 목록
NetBIOS 정보활성 NetBIOS 세션, 전송된 파일 등
Windows 업데이트 로그업데이트 정보 수집 및 Windows 업데이트 로그 작성
Windows 이벤트 로그여러 Windows 이벤트 로그 수집 및 구문 분석
프로세스 정보프로세스, PID, 이미지 경로 및 전체 명령줄
원격으로 열린 파일 목록원격 호스트가 연 대상 시스템의 파일
숨겨진 디렉터리 목록시스템 파티션의 모든 숨겨진 디렉터리 목록
대체 데이터 스트림대체 데이터 스트림을 포함하는 파일 목록
전체 파일 목록시스템 파티션의 모든 파일 전체 목록
예약된 작업 목록구성된 모든 예약된 작업 목록
수집된 모든 트라이지 데이터의 해시DFIRtriage가 수집한 모든 데이터의 SHA-256 해시
로컬 및 도메인 사용자 계정 정보사용자 이름, 프로필 경로, 계정 SID 등
자동 실행 정보모든 자동 실행 위치 및 내용
로그온한 사용자현재 대상 시스템에 로그온한 모든 사용자
레지스트리 하이브모든 레지스트리 하이브 다운로드
USB 아티팩트USB 사용 정보 구문 분석에 필요한 데이터 수집
브라우저 기록브라우저 기록의 통합 보고서
SRUM 데이터베이스SRUM(시스템 사용량 리소스 모니터)이 수집한 시스템 사용량 정보
분석 노트
Alternate_data_streams.txt대상 시스템에서 대체 데이터 스트림 콘텐츠를 포함하는 모든 파일이 포함됩니다. 대체 데이터 스트림을 사용하면 사용자가 인지하지 못한 상태에서 정보나 전체 파일을 쉽게 숨길 수 있습니다.
full_file_list.csv.zip이 보고서는 알려진 폴더나 파일이 대상 시스템에 있는지 확인하는 데 매우 유용합니다.
List_hidden_directories.txt사용자에게 숨겨진 모든 디렉터리 로그입니다. 비정상적인 위치(예: 사용자 임시 폴더)에 있는 의심스러운 숨겨진 디렉터리가 있는지 이 로그를 검토해야 합니다.
psfile.txt대상 호스트에서 원격으로 열린 파일이 있는지 확인하려면 정보를 검토하십시오.
shadow_files.txt대상 시스템에서 사용 가능한 볼륨 섀도 포인트에 대한 세부 정보를 제공합니다.
LiveResponseData \ logs분석 노트
BrowsingHistoryView.csv브라우저 활동을 빠르게 검토할 수 있습니다. 사용 가능한 경우 IE, Chrome, Firefox 및 Safari의 정보가 포함됩니다. 실행 시 -bho 인수를 사용하여 브라우저 기록 "만" 수집을 강제할 수 있습니다.
eventlogs_key_events.csv애플리케이션, 시스템, 보안 및 PowerShell 이벤트 로그에서 총 96개의 선택된 이벤트가 있으며 이 로그 파일은 기본적으로 생성됩니다.
eventlogs-all.csv애플리케이션, 시스템, 보안 및 PowerShell 이벤트 로그의 모든 이벤트에서 구문 분석된 데이터를 포함합니다. "-elpa, --evtlogparseall" 명령줄 인수로 생성됩니다.
firewall_events.csv이 로그에는 모든 Windows 방화벽 수정 이벤트(수준 0, 2, 4)가 포함됩니다.
rdp_logon_logoff_events.csvWindows 터미널 서비스 로컬 세션 관리자 이벤트 로그의 모든 원격 데스크톱 로그온 및 로그오프 이벤트가 포함됩니다.
vhd_mount_log.csv이 로그는 시스템에 마운트된 이미지 파일(예: ISO 파일)에 대한 세부 정보를 표시합니다.
EVTX 파일"-elf, --eventlogfiles" 인수를 사용하면 애플리케이션, 시스템, 보안, PowerShell 및 방화벽 이벤트 로그의 전체 복사본이 수집됩니다.
powershell_command_history_.txt사용 가능한 경우 모든 사용자의 PowerShell 명령 기록이 포함됩니다.
Loaded_dlls.txt이 파일은 각 실행 중인 프로세스에 로드된 모든 DLL을 포함하는 프로세스 목록입니다. 악성 DLL을 정상적인 Windows 프로세스에 주입하여 지속성을 얻을 수 있습니다. 이 데이터는 의심스러운 DLL에 대해 조사해야 합니다. 비교를 위해 알려진 정상 시스템의 로드된 DLL 목록을 가지고 있으면 매우 유용합니다.
scheduled_tasks.txt이 파일은 대상 시스템에서 발견된 모든 예약된 작업을 포함합니다. 대상 호스트에 예약된 작업을 삽입하는 것은 맬웨어가 피해 머신에서 지속성을 유지하기 위해 사용하는 일반적인 방법입니다. 이 정보는 의심스러운 작업에 대해 검토해야 합니다.
services_aw_processes.txt이 파일은 대상 시스템에서 실행 중인 서비스 목록과 관련 프로세스 이름 및 PID를 제공합니다. 불량 서비스는 맬웨어가 활용할 수 있는 또 다른 지속성 메커니즘입니다.
LiveResponseData \ registry \ raw분석 노트
NTUSER & USRCLASS대상 시스템에서 발견된 모든 사용자 프로필에 대해 사용자 레지스트리 하이브 NTUSER.dat 및 USRCLASS.dat의 복사본이 수집됩니다. 이 사용자 레지스트리 파일에는 최근에 본 문서, 입력한 URL, 마운트 지점, 매핑된 드라이브, 로컬 검색어, 제거된 소프트웨어 등과 같은 일반적인 사용자 동작에 대한 정보가 포함됩니다. 이러한 파일은 쉽게 분석하기 위해 Regripper로 구문 분석할 수 있습니다.
SAM대상 시스템의 SAM(보안 계정 관리자) 레지스트리 하이브의 복사본입니다. SAM 레지스트리 파일에는 로컬 계정 및 그룹에 대한 보안 식별자(SID), 계정 및 그룹 생성/삭제 정보와 같은 로컬 사용자 및 그룹 정보가 포함됩니다. 이 파일은 쉽게 분석하기 위해 Regripper로 구문 분석할 수 있습니다.
SECURITY대상 시스템의 SECURITY 레지스트리 하이브의 복사본입니다. SECURITY 레지스트리 하이브에는 로컬 보안 정책, 사용자 권한 할당, 암호 정책 등과 같은 계정 및 시스템 보안 정보가 포함됩니다. SECURITY 하이브는 업데이트 정확성을 위해 SAM 하이브와 연결됩니다. 이 파일은 쉽게 분석하기 위해 Regripper로 구문 분석할 수 있습니다.
SOFTWARE대상 시스템의 SOFTWARE 레지스트리 하이브의 복사본입니다. SOFTWARE 레지스트리 하이브에는 설치된 소프트웨어, 제거된 소프트웨어, 파일 확장자 연결, 마지막으로 로그온한 사용자 등에 대한 정보가 포함됩니다. 이 파일은 쉽게 분석하기 위해 Regripper로 구문 분석할 수 있습니다.
SYSTEM대상 시스템의 SYSTEM 레지스트리 하이브의 복사본입니다. SYSTEM 레지스트리 하이브에는 대상 시스템의 소프트웨어 및 하드웨어 구성과 관련된 정보가 포함됩니다. 예를 들어, SYSTEM 레지스트리에는 시스템 시작 매개변수, 장치 드라이버 구성, 하드웨어 구성, 시간대 설정, 컴퓨터 이름, USB 연결 및 포인터 등이 포함됩니다. 이 파일은 쉽게 분석하기 위해 Regripper로 구문 분석할 수 있습니다.
LiveResponseData \ system분석 노트
Bitlocker_key.txt이 파일은 엔드포인트에서 발견된 BitLocker 복구 키를 포함합니다. "-bl, --bitlocker" 명령줄 인수로 생성됩니다.
firewall_config.txt구성된 모든 Windows 방화벽 규칙의 내보내기입니다.
system_info.txt자세한 대상 시스템 정보입니다.
Windows_codepage.txt이 파일은 대상 시스템의 활성 코드 페이지 식별자를 포함합니다. 일반적인 북미 EHI 빌드는 코드 페이지 값이 "437"이어야 합니다. 일반적으로 문제가 되지 않지만 이 값을 수정하면 데이터 손상이 발생할 수 있습니다.
Windows_Version.txt대상 시스템에서 실행 중인 Windows 버전을 포함합니다.
WindowsUpdate.logWindows 업데이트 로그는 Windows 10부터 시스템에서 더 이상 생성되지 않습니다. 따라서 변환된 이벤트 추적 로그(ETL) 데이터에서 이를 구성합니다.
Local_user_list.txt모든 로컬 사용자 계정 목록입니다.
LastActivityView.html최근 사용자 활동의 HTML 보고서입니다.
PsLoggedon.txt이 정보를 사용하여 대상 시스템에 인증된 사용자(로컬 또는 원격)를 식별하는 데 도움이 됩니다.
user_acct_report.txt로컬 및 도메인 사용자 이름, 프로필 경로, 계정 SID 등을 제공합니다.
예: "VHD C:\Users<USER>\AppData\Local\Temp\1\Temp1_KYC_BP12(Dec15).zip\KYC#BP12.img가 디스크 번호 0으로 온라인 상태(표면)가 되었습니다."