
Um script PowerShell fácil de usar para coletar evidências de memória e disco para investigações de DFIR.
Os perfis de coleta incluem:
CyberPipe suporta salvar a saída diretamente em um compartilhamento de rede usando o parâmetro -Net. Basta especificar o caminho UNC (por exemplo, \\server\share) e o script mapeará automaticamente a unidade de rede e realizará a coleta. Isso é ideal para fluxos de trabalho DFIR automatizados acionados por alertas de EDR ou SOC.
.\CyberPipe.ps1 -Net "\\server\share"
$process.ExitCode não era preenchido de forma confiável após WaitForExit()Executar triagem completa (perfil de coleta padrão) para unidade USB local: (RAM, Arquivo de paginação, Volátil, Arquivos do Sistema)
.\CyberPipe.ps1
Executar captura de RAM e Arquivos do Sistema Operacional (triagem leve):
.\CyberPipe.ps1 -CollectionProfile RAMSystem
Executar captura apenas de memória:
.\CyberPipe.ps1 -CollectionProfile RAMOnly
Executar captura de RAM e Arquivo de paginação:
.\CyberPipe.ps1 -CollectionProfile RAMPage
Executar captura de RAM e Arquivos do Sistema Operacional (triagem leve):
.\CyberPipe.ps1 -CollectionProfile RAMSystem
Executar captura apenas volátil:
.\CyberPipe.ps1 -CollectionProfile Volatile
Executar triagem rápida (coleta rápida):
.\CyberPipe.ps1 -CollectionProfile QuickTriage
Executar triagem completa com compressão:
Coletas USB: O diretório Tools deve estar localizado junto ao script:
E:\Triage\CyberPipe\CyberPipe.ps1
E:\Triage\CyberPipe\Tools\
Coletas em Rede: O diretório Tools deve ser colocado na raiz do compartilhamento de rede:
\\Server\share\Tools\
Se você usou o CyberPipe anteriormente com KAPE (antes da v5), o fluxo de trabalho antigo permanece disponível em CyberPipe.v4.01.ps1.
Nota: CyberPipe era anteriormente conhecido como CSIRT-Collect. O projeto foi renomeado a partir da versão 4.0.
Para mais informações visite Baker Street Forensics
.\CyberPipe.ps1 -Compress
Executar coleta para compartilhamento de rede:
.\CyberPipe.ps1 -Net "\\server\share"
Executar coleta em rede com perfil específico:
.\CyberPipe.ps1 -Net "\\server\share" -CollectionProfile QuickTriage
Executar coleta em rede com compressão:
.\CyberPipe.ps1 -Net "\\server\share" -Compress
Você pode modificar ou criar perfis personalizados especificando argumentos de CLI suportados pelo MAGNET Response.