
Mecanismo de triagem de forense digital e resposta a incidentes (DFIR) em tempo real para Windows, sem dependências e em menos de um segundo, para respondedores USB.
Motor de triagem DFIR (forense digital e resposta a incidentes) para Windows, ao vivo, com zero dependências e execução em menos de um segundo, projetado para responders rápidos em USB.
Durante a resposta a incidentes ao vivo, tempo e discrição são tudo. Scripts de triagem tradicionais sofrem de vulnerabilidades críticas:
History por meio de handles de compartilhamento de arquivos do Windows (dwShareMode), fazendo com que coletores padrão travem ou falhem, a menos que o navegador seja encerrado à força (destruindo evidências voláteis de memória).OmniTriage resolve isso de forma limpa: construído do zero em 100% biblioteca padrão pura do Python (winreg, sqlite3, ctypes, subprocess, hashlib, struct). Sem pip install, sem binários externos, zero ruído em disco, executando em menos de 1 segundo e gerando um relatório HTML interativo e autônomo em modo escuro, juntamente com JSON estruturado.
ConsoleHost_history.txt) com sinalização heurística de palavras-chave (IEX, DownloadString, mimikatz, bypass, vssadmin).Win+R).%TEMP%, %APPDATA% e %LOCALAPPDATA% em busca de binários suspeitos (.exe, .dll, .bat, .ps1, .vbs, .js, .scr)..lnk do Windows Recent.USBSTOR).Run e RunOnce em HKCU e HKLM.Startup de Usuário e Sistema.ipconfig /displaydns) para detectar infraestrutura ativa de Command & Control (ex.: ngrok, duckdns, pastebin, discord webhooks).fDenyTSConnections) e sessões de logon do Terminal Services (Event ID 21/24/25).IEX, DownloadString, mimikatz, encodedcommand).10ts) diretamente do Registro do Windows. Descobre caminhos históricos de executáveis maliciosos já excluídos!schtasks) para detectar gatilhos automatizados suspeitos executando a partir de %TEMP%, %APPDATA% ou Users\Public.Triage_<HOST>_<TIMESTAMP>.html) com zero dependências de CDN (totalmente capaz de operar offline).Triage_<HOST>_<TIMESTAMP>.json) pronto para ingestão em SIEM (Splunk, Elastic, Sentinel).| MITRE ATT&CK ID | Tática | Técnica | Coletor OmniTriage |
|---|---|---|---|
| T1059.001 | Execution | PowerShell Command History & ScriptBlocks | execution.py, remote_exec.py |
| T1021 | Lateral Movement | Remote Services (RDP, WinRM) | collectors/remote_exec.py |
| T1071.004 | Command & Control | DNS Domain Resolutions | collectors/dns_cache.py |
| T1204 | Execution | User Execution (RunMRU / UserAssist / ShimCache) | execution.py, shimcache.py |
| T1053.005 | Persistence | Scheduled Task Persistence | collectors/tasks.py |
| T1070 | Anti-Forensics | Indicator Removal on Host (Log Clearing) | collectors/event_logs.py |
| T1543.003 | Persistence | Windows Service Creation (Event 7045) | collectors/event_logs.py |
| T1036 | Defense Evasion | Masquerading in %TEMP% / %APPDATA% | collectors/filesystem.py |
| T1547.001 | Persistence | Registry Run Keys / Startup Folder | collectors/persistence.py |
| T1082 | Discovery | System Information & InstallDate | collectors/sysinfo.py |
| T1049 | Discovery | System Network Connections & Wi-Fi | collectors/network.py |
| T1005 | Collection | Browser Data & Download Logs | collectors/browser.py |
| T1005 | Collection | Browser Data & Download Logs | collectors/browser.py |
OmniTriage/
├── collectors/
│ ├── __init__.py
│ ├── sysinfo.py # OS build, InstallDate/Format date, Uptime (GetTickCount64), RAM
│ ├── execution.py # PowerShell history, RunMRU, UserAssist (ROT13), BAM
│ ├── browser.py # Chrome, Edge, Brave SQLite lock bypass & download records
│ ├── network.py # Wi-Fi SSIDs, USBSTOR device history, active TCP sockets
│ ├── filesystem.py # Executables/scripts in %TEMP%, SHA-256 hashing, Recent .lnk
│ └── persistence.py # Registry Run/RunOnce keys & Startup folder audit
├── reporters/
│ ├── __init__.py
│ ├── json_reporter.py # Normalized JSON serialization
│ └── html_reporter.py # Standalone dark-mode HTML dashboard
├── omnitriage.py # Main CLI orchestrator & banner
├── run_usb_triage.bat # One-click USB rapid response launcher
├── LICENSE # MIT License
└── README.md
git clone https://github.com/prox0959/OmniTriage.git
cd OmniTriage
python omnitriage.py
Copie a pasta OmniTriage para um pendrive de resposta a incidentes. Ao conectá-lo em uma máquina alvo, execute:
run_usb_triage.bat
Ou diretamente pela linha de comando:
python omnitriage.py --out D:\Evidence\Case_101
options:
-h, --help show this help message and exit
--out OUT, -o OUT Output directory for reports (default: triage_output)
--quick, -q Quick mode (skips deep file hashing)
--json-only Only produce JSON report
--html-only Only produce interactive HTML dashboard
--no-browser Skip browser history acquisition
--no-fs Skip staging directory filesystem scans
--lang {en,tr} Console output language (default: en)
____ _ _____ _
/ __ \____ ___ ____ (_)__ \_ __(_) __ _ __ _ ___
/ / / / __ `__ \/ __ \/ / / /\/ '__/ / _` |/ _` |/ _ \
/ /_/ / / / / / / / / / / / / | | / / (_| | (_| | __/
\____/_/ /_/ /_/_/ /_/_/ \/ |_|/_/ \__,_|\__, |\___|
|___/
[::] OmniTriage v1.0.0 | Pure Python DFIR Live Triage Engine
[::] Author: Çınar (prox0959) | Zero External Dependencies
[*] Starting live forensic acquisition on target system...
[*] Destination: C:\Forensics\Case_01
[*] Acquiring OS telemetry, InstallDate, and Uptime...
[+] Host: DESKTOP-IR01 | User: analyst
[+] OS: Windows 10 Home (Build: 26200.9457)
[+] Windows Format/Install Date: 2026-07-03 16:31:44
[+] System Uptime: 0d 6h 52m (Boot: 2026-09-24 17:29:51)
[*] Collecting program execution evidence (PowerShell, RunMRU, UserAssist)...
[+] PowerShell history: 89 commands (0 flagged)
[+] RunMRU (Win+R history): 2 items
[+] UserAssist GUI applications: 100 items decoded
[*] Bypassing SQLite locks & harvesting browser history...
[+] Browser activity: 300 URLs, 19 downloads acquired
[*] Harvesting Wi-Fi profiles, USB connection history, and active sockets...
[+] Wi-Fi & Network Profiles: 2 profiles discovered
[+] Historical USB storage devices: 3 drives logged
[+] Active TCP sockets: 139 connections
[*] Scanning staging directories (%TEMP%, %APPDATA%) for suspicious executables...
[+] Executables in %TEMP%: 40 found
[+] Recent shortcut items: 40 items
[*] Auditing autostart persistence mechanisms (Run/RunOnce, Startup)...
[+] Registry Run/RunOnce keys: 20 entries
[+] Startup folder items: 4 files
[*] Compiling forensic reports...
[+] JSON Report written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.json (193.21 KB)
[+] HTML Dashboard written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.html (88.56 KB)
=================================================================
[+] Forensic acquisition completed in 0.24 seconds.
=================================================================
Este software é desenvolvido estritamente para forense digital autorizada, resposta a incidentes, auditoria de sistemas e pesquisa educacional. Sempre obtenha autorização e consentimento adequados antes de adquirir artefatos em qualquer sistema computacional.
Este projeto está licenciado sob a MIT License - de autoria de Çınar (@prox0959).