
Triagem de Resposta a Incidentes - Coleta de Evidências do Windows para Análise Forense
Coleta scriptada de informações do sistema valiosas para um Analista Forense. O IRTriage executará automaticamente "Run As ADMINISTRATOR" em todas as versões do Windows, exceto no WinXP.
A fonte original foi Triage-ir v0.851, um script Autoit escrito por Michael Ahrendt. Infelizmente, as últimas alterações de Michael foram publicadas em 9 de novembro de 2012.
Informei Michael aqui que bifurquei o projeto: Tenho o prazer de anunciar que ele me deu sua bênção para bifurcar seu código-fonte, vida longa ao Open Source!)
Imagine que você está investigando uma dúzia ou mais de sistemas possivelmente infectados ou comprometidos. Você pode gastar de 2 a 8 horas fazendo uma cópia forense dos discos rígidos desses computadores? Nessa situação, a "Triagem" (Triage) forense rápida é a solução. Em vez de copiar tudo, coletar alguns arquivos-chave pode resolver o problema.
O IRTriage coletará:
Uma das capacidades poderosas do IRTriage é a coleta de informações da "Volume Shadow Copy", o que pode derrotar muitas técnicas antiforense.
O IRTriage é apenas um script Autoit que depende de outras ferramentas como:
Em caso de incidente, você quer fazer alterações mínimas na "máquina de evidências". Portanto, sugiro copiar o IRTriage para uma unidade USB. O único problema é que, se planeja despejar a memória, a unidade USB deve ser maior que a RAM física instalada no computador.
Assim que iniciar o aplicativo GUI, você pode selecionar quais informações gostaria de coletar. Cada categoria está em uma aba separada. Todas as informações coletadas serão despejadas em uma nova pasta nomeada com [hostname-data-hora].
NOVIDADES: Alterações do triage-ir v0.851
Versão 2016.02.24 O IRTriage agora é realmente compatível com as seguintes versões do Windows:
Versão 2016.02.26 *Comecei a adicionar novas funções:
*Processes()
- tcpvcon -anc -accepteula > Process2PortMap.csv
- tasklist /SVC /FO CSV > Processe2exeMap.csv
- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv
*SystemInfo()
- wmic /output:InstallList.csv product get /format:csv
- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
*Prefetch
**WinPrefetchView /Folder Prefetch /stab Prefetch.csv
*Options()
- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
TriageGUI()
- CSVFileView.exe IncidentLog.csv ;Adicionada caixa de seleção para visualizar IncidentLog após a aquisição
- cmd.exe ;Adicionada caixa de seleção para abrir a linha de comando do IRTriage após a aquisição
Versão 2016.03.08
Versão 2016.03.08
Versão 2016.03.10
Versão 2016.03.11
Versão 2016.03.14
Versão 2016.03.24
Versão 2016.03.28
Versão 2016.03.29
Versão 2016.03.30
Futuras Atualizações/Recursos serão baseadas neste relatório: On-scene Triage open source forensic tool chests are they effective.