Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
dfir-toolkit — Ferramentas CLI para investigação forense de artefatos do Windows | Kitploit
Ferramentas/GitHubGitHub/dfir-dd/dfir-toolkit
Forensia de DiscoAnálise ForenseForensia DigitalResposta a IncidentesAnálise de LogsArchived
GitHubdfir-dd/dfir-toolkit

dfir-toolkit

Ferramentas CLI para investigação forense de artefatos do Windows

Ver Repositório
355295há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

[!CAUTION]

O DFIR Toolkit está deixando o github

Por quê?

Acreditamos que todos os homens (e mulheres, e todos os seres humanos entre e acima) são criados iguais. Nessa mentalidade, não faz sentido julgar as pessoas com base no seu local de nascimento, ou na sua língua, cor, religião, ou qualquer outra coisa.

Acreditamos que quem você é se define pelo que você faz. Se você é atencioso com as outras pessoas, então é isso que você é. Se você causa dano a outras pessoas, então é isso que você é.

Estamos preocupados com o que está acontecendo atualmente nos Estados Unidos. Não gostamos quando um governo pensa que está acima da lei. Não gostamos quando um governo não serve o povo, mas vê as pessoas como uma ameaça. Mas isso é política.

O Github faz parte da Microsoft, e a Microsoft está apoiando este governo. Por exemplo, a Microsoft bloqueou as contas de e-mail de membros do ICC por razões políticas. Não queremos que nossas contas sejam bloqueadas ou excluídas arbitrariamente. Portanto, não vamos apoiar a Microsoft de forma alguma. É por isso que vamos mover todos os nossos repositórios para fora do github.

Passamos bons momentos. Um abraço!

Onde?

O novo lugar certo para o DFIR Toolkit é https://codeberg.org/dfir-dd/dfir-toolkit.

DFIR Toolkit

Crates.io Crates.io (latest) GitHub Workflow Status (with event) Codecov

Sumário

  • Instalação
  • Visão geral das ferramentas de timeline
  • Ferramentas
    • cleanhive
    • pf2bodyfile
    • evtx2bodyfile
    • evtxanalyze
    • evtxscan
    • evtxcat

Visão geral das ferramentas de timeline

Instalação

root@kitploit:~
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit

Para gerar scripts de autocompletar para o seu shell, execute a ferramenta com a opção --autocomplete, por exemplo:

root@kitploit:~
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2

instalaria um script de autocompletar em /etc/bash_completion.d/mactime2.

Uso

Configurando o formato global de timestamp

Por padrão, o DFIR toolkit usa um formato de data compatível com RFC3339. Se quiser, você pode alterar o formato de data usado definindo a variável de ambiente DFIR_DATE. Vejamos um exemplo:

root@kitploit:~
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
root@kitploit:~
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"

O valor de DFIR_DATE pode ser qualquer string de formato que também possa ser usada em DateTime::strftime (https://docs.rs/chrono/latest/chrono/format/strftime/index.html)

Baixar ferramenta
  • evtxls
  • es4forensics
  • hivescan
  • ipgrep
  • lnk2bodyfile
  • mactime2
  • mft2bodyfile
  • ntdsextract2
  • pol_export
  • procbins
  • regdump
  • regview
  • ts2date
  • usnjrnl_dump
  • zip2bodyfile