Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
IRTriage — Triagem de Resposta a Incidentes - Coleta de Evidências do Windows para Análise Forense | Kitploit
Ferramentas/GitHubGitHub/ajmartel/irtriage
Forensia de MemóriaAnálise ForenseForensia DigitalResposta a Incidentes
GitHubajmartel/irtriage

IRTriage

Triagem de Resposta a Incidentes - Coleta de Evidências do Windows para Análise Forense

Ver Repositório
139254há 10 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Resposta a Incidentes – Triagem:

Coleta scriptada de informações do sistema valiosas para um Analista Forense. O IRTriage executará automaticamente "Run As ADMINISTRATOR" em todas as versões do Windows, exceto no WinXP.

A fonte original foi Triage-ir v0.851, um script Autoit escrito por Michael Ahrendt. Infelizmente, as últimas alterações de Michael foram publicadas em 9 de novembro de 2012.

Informei Michael aqui que bifurquei o projeto: Tenho o prazer de anunciar que ele me deu sua bênção para bifurcar seu código-fonte, vida longa ao Open Source!)

E se ter uma imagem completa do disco não for uma opção durante um incidente?

Imagine que você está investigando uma dúzia ou mais de sistemas possivelmente infectados ou comprometidos. Você pode gastar de 2 a 8 horas fazendo uma cópia forense dos discos rígidos desses computadores? Nessa situação, a "Triagem" (Triage) forense rápida é a solução. Em vez de copiar tudo, coletar alguns arquivos-chave pode resolver o problema.

O IRTriage coletará:

  • informações do sistema
  • informações de rede
  • hives do registro
  • informações do disco e
  • despejo de memória.

Uma das capacidades poderosas do IRTriage é a coleta de informações da "Volume Shadow Copy", o que pode derrotar muitas técnicas antiforense.

O IRTriage é apenas um script Autoit que depende de outras ferramentas como:

  • Win32|64dd (gratuito da Moonsols) ou FDpro *(produto comercial da HBGary)
  • Sysinternals Suite
  • The Sleuth Kit
  • Regripper
  • NirSoft => MFTDump e WinPrefetchView
  • md5deep e sha1deep
  • CSVFileView
  • 7zip
  • e alguns comandos nativos do Windows.

Em caso de incidente, você quer fazer alterações mínimas na "máquina de evidências". Portanto, sugiro copiar o IRTriage para uma unidade USB. O único problema é que, se planeja despejar a memória, a unidade USB deve ser maior que a RAM física instalada no computador.

Assim que iniciar o aplicativo GUI, você pode selecionar quais informações gostaria de coletar. Cada categoria está em uma aba separada. Todas as informações coletadas serão despejadas em uma nova pasta nomeada com [hostname-data-hora].

NOVIDADES: Alterações do triage-ir v0.851

  • Projeto renomeado para IRTriage
  • A numeração de versão mudou para v2.[YY.MM.DD] para facilitar a identificação das últimas alterações.
  • Projeto atualizado para as ferramentas atualmente disponíveis.
  • Corrigidos os erros de registro dos "comandos executados"
  • "Incident Log.txt" alterado para "IncidentLog.csv" (delimitado por TAB)
  • Pasta de ferramentas em tempo de compilação alterada para ".\Compile\Tools" (local relativo ao script)
  • Corrigido diálogo de abertura do arquivo ini para abrir no diretório local do script

Versão 2016.02.24 O IRTriage agora é realmente compatível com as seguintes versões do Windows:

  • Workstations Windows: "WIN_10", "WIN_81", "WIN_8", "WIN_7", "WIN_VISTA", "WIN_XP", "WIN_XPe",
  • Servidores Windows: "WIN_2016", "WIN_2012R2", "WIN_2012", "WIN_2008R2", "WIN_2008", "WIN_2003".

Versão 2016.02.26 *Comecei a adicionar novas funções:

root@kitploit:~
*Processes()
	- tcpvcon -anc -accepteula > Process2PortMap.csv
	- tasklist /SVC /FO CSV > Processe2exeMap.csv
	- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv

*SystemInfo()
	- wmic /output:InstallList.csv product get /format:csv
	- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
	
*Prefetch
	**WinPrefetchView /Folder Prefetch /stab Prefetch.csv 
	
*Options()
	- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
	
TriageGUI()
	- CSVFileView.exe IncidentLog.csv ;Adicionada caixa de seleção para visualizar IncidentLog após a aquisição
	- cmd.exe                         ;Adicionada caixa de seleção para abrir a linha de comando do IRTriage após a aquisição
	

Versão 2016.03.08

  • Adicionada uma versão customizada compilada do "cmd.exe" do ReactOS baseada na v0.4.0
  • +agora pode usar comandos equivalentes do Linux:
    • clear = cls
    • cp = copy
    • df = free
    • env = set
    • ln = mklink
    • ls = dir
    • mv = move
    • pwd = cd, chdir
    • rm = delete, del, erase
    • sleep = pause
    • uname = ver, version
    • vmstat = memory, mem

Versão 2016.03.08

  • Iniciada a limpeza do código, tentando torná-lo mais modular.
  • Adicionada opção em tempo de compilação para usar o software de aquisição de memória FDpro da HBGary (comercial) ou Moonsol's (gratuito).
    • Se você tiver o FDpro da HBGary, coloque-o na pasta .\Compile\Tools no lugar do arquivo de tamanho "Zero byte". É fácil trocar de volta para o software de aquisição de memória da Moonsol substituindo o FDpro.exe por um arquivo de tamanho "menor que 100 bytes":-)

Versão 2016.03.10

  • Continuação da limpeza do código, removida função não utilizada CommandROSLOG()
  • Adicionada análise do $MFT para CSV
  • Adicionada capacidade de visualizar IncidentLog.csv após a aquisição concluída.

Versão 2016.03.11

  • Atualizado cmd.exe
  • Adicionada capacidade de abrir o cmd.exe do IRTriage após a aquisição concluída.

Versão 2016.03.14

  • Adicionada análise do Prefetch para CSV

Versão 2016.03.24

  • Adicionada atualização do IRTriage no menu de ferramentas (botões de atualização trocados)

Versão 2016.03.28

  • Corrigida atualização do IRTriage (Sim=Baixar Atualização, Não=Exibir Informações da Atualização, Cancelar=Cancelar Atualização)

Versão 2016.03.29

  • Integrados os novos comandos de Didier Stevens: privilege e info na versão mais recente do "cmd.exe" do ReactOS. Ambos os novos comandos são inestimáveis para um Analista Forense.
  • Fonte para o processador de comandos do IRTriage.

Versão 2016.03.30

  • Corrigidas as funções de Volume Shadow Copy
  • Pequena atualização do cmd.exe versão 4.1

Futuras Atualizações/Recursos serão baseadas neste relatório: On-scene Triage open source forensic tool chests are they effective.

Baixar ferramenta