Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
OmniTriage — Mecanismo de triagem de forense digital e resposta a incidentes (DFIR) em tempo real para Windows, sem dependências e em menos de um segundo, para respondedores USB. | Kitploit
Ferramentas/GitHubGitHub/prox0959/omnitriage
Ferramentas DefensivasGerenciamento de Indicadores de Comprometimento (IOC)Mecanismos de PersistênciaForensia de RedeScripting e AutomaçãoAnálise ForenseColeta de InformaçõesForensia DigitalInteligência de AmeaçasResposta a IncidentesAnálise de Logs
145há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubprox0959/omnitriage

OmniTriage

Mecanismo de triagem de forense digital e resposta a incidentes (DFIR) em tempo real para Windows, sem dependências e em menos de um segundo, para respondedores USB.

Ver Repositório
Compartilhar

OmniTriage ⚡

Python 3.8+ Platform Windows License MIT Zero External Dependencies DFIR Standard

Motor de triagem DFIR (forense digital e resposta a incidentes) para Windows, ao vivo, com zero dependências e execução em menos de um segundo, projetado para responders rápidos em USB.


📌 O Problema na Forense Digital Moderna

Durante a resposta a incidentes ao vivo, tempo e discrição são tudo. Scripts de triagem tradicionais sofrem de vulnerabilidades críticas:

  1. Inchaço de Ferramentas e Alertas de EDR: Ferramentas como DFIRtriage empacotam mais de 50 utilitários externos (Sysinternals, NirSoft, scripts em lote externos) que imediatamente disparam agentes modernos de Endpoint Detection and Response (EDR) ou alertas do Windows Defender.
  • Bloqueios de Banco de Dados: Navegadores Chromium em execução (Chrome, Edge, Brave) bloqueiam seus bancos de dados SQLite History por meio de handles de compartilhamento de arquivos do Windows (dwShareMode), fazendo com que coletores padrão travem ou falhem, a menos que o navegador seja encerrado à força (destruindo evidências voláteis de memória).
  • Sobrecarga de Infraestrutura: Agentes baseados em servidor como o Velociraptor exigem certificados, infraestrutura de rede complexa e instalação de daemon em segundo plano — impossível durante uma triagem de campo ad-hoc.
  • OmniTriage resolve isso de forma limpa: construído do zero em 100% biblioteca padrão pura do Python (winreg, sqlite3, ctypes, subprocess, hashlib, struct). Sem pip install, sem binários externos, zero ruído em disco, executando em menos de 1 segundo e gerando um relatório HTML interativo e autônomo em modo escuro, juntamente com JSON estruturado.


    🚀 Principais Recursos

    • ⚡ Execução ao Vivo em Menos de um Segundo: Conclui uma triagem forense abrangente de disco completo em ~0,25 a 1,5 segundos.
    • 🛡️ Zero Dependências de Terceiros: Funciona imediatamente em qualquer máquina Windows com Python instalado. Não grava utilitários temporários nem deixa executáveis no disco.
    • 🔓 Bypass de Bloqueio SQLite (Consulta em Buffer Sombra): Extrai histórico de navegação e registros de download ao vivo do Chrome, Edge e Brave mesmo enquanto o suspeito ou usuário mantém o navegador aberto.
    • 🧠 Evidências de Execução de Programas:
      • Histórico de comandos do PSReadLine PowerShell (ConsoleHost_history.txt) com sinalização heurística de palavras-chave (IEX, DownloadString, mimikatz, bypass, vssadmin).
      • RunMRU do Windows Explorer (histórico do diálogo Win+R).
      • Registros de execução GUI e timestamps do UserAssist decodificados em ROT13.
      • Registros forenses do Background Activity Moderator (BAM).
    • 💾 Caça a Staging e Droppers:
      • Escaneia %TEMP%, %APPDATA% e %LOCALAPPDATA% em busca de binários suspeitos (.exe, .dll, .bat, .ps1, .vbs, .js, .scr).
      • Calcula hashes criptográficos SHA-256 de executáveis em staging para consultas instantâneas de hash.
      • Rastreamento de atividade de atalhos .lnk do Windows Recent.
    • 📡 Pegada de Rede e USB:
      • Extrai perfis de Wi-Fi e SSIDs conhecidos (com fallback duplo de registro e Netsh).
      • Conexões históricas de unidades USB (Vendor, Product ID, número de série via USBSTOR).
      • Portas TCP em escuta ao vivo e conexões remotas ativas com associação de PID.
    • 🔒 Auditoria de Persistência (MITRE T1547.001):
      • Audita chaves de autostart Run e RunOnce em HKCU e HKLM.
      • Inspeciona diretórios Startup de Usuário e Sistema.
    • 🌐 Cache DNS e Caça a IoCs de C2:
      • Coleta entradas DNS resolvidas ao vivo (ipconfig /displaydns) para detectar infraestrutura ativa de Command & Control (ex.: ngrok, duckdns, pastebin, discord webhooks).
    • 📡 Execução Remota de Código e Movimento Lateral (MITRE T1021 / T1059):
      • Audita o status do listener RDP (Porta, fDenyTSConnections) e sessões de logon do Terminal Services (Event ID 21/24/25).
      • Análise do PowerShell ScriptBlock Logging (Event 4104) em busca de payloads ofensivos (IEX, DownloadString, mimikatz, encodedcommand).
    • 🏛️ Mineração de ShimCache (AppCompatCache):
      • Analisa o Application Compatibility Cache binário (estrutura 10ts) diretamente do Registro do Windows. Descobre caminhos históricos de executáveis maliciosos já excluídos!
    • 📅 Persistência por Tarefas Agendadas (MITRE T1053.005):
      • Audita Tarefas Agendadas do Windows (schtasks) para detectar gatilhos automatizados suspeitos executando a partir de %TEMP%, %APPDATA% ou Users\Public.
    • 🚨 Logs de Eventos do Windows e Anti-Forense (Event 7045 / 1102 / 104):
      • Descobre serviços do Windows e drivers de kernel instalados recentemente.
      • Detecta expurgos de logs de auditoria de segurança e adulteração anti-forense.
    • 📊 Relatórios Interativos Autônomos:
      • Relatório HTML interativo em tema escuro (Triage_<HOST>_<TIMESTAMP>.html) com zero dependências de CDN (totalmente capaz de operar offline).
      • JSON estruturado normalizado (Triage_<HOST>_<TIMESTAMP>.json) pronto para ingestão em SIEM (Splunk, Elastic, Sentinel).

    🗺️ Mapeamento MITRE ATT&CK

    MITRE ATT&CK IDTáticaTécnicaColetor OmniTriage
    T1059.001ExecutionPowerShell Command History & ScriptBlocksexecution.py, remote_exec.py
    T1021Lateral MovementRemote Services (RDP, WinRM)collectors/remote_exec.py
    T1071.004Command & ControlDNS Domain Resolutionscollectors/dns_cache.py
    T1204ExecutionUser Execution (RunMRU / UserAssist / ShimCache)execution.py, shimcache.py
    T1053.005PersistenceScheduled Task Persistencecollectors/tasks.py
    T1070Anti-ForensicsIndicator Removal on Host (Log Clearing)collectors/event_logs.py
    T1543.003PersistenceWindows Service Creation (Event 7045)collectors/event_logs.py
    T1036Defense EvasionMasquerading in %TEMP% / %APPDATA%collectors/filesystem.py
    T1547.001PersistenceRegistry Run Keys / Startup Foldercollectors/persistence.py
    T1082DiscoverySystem Information & InstallDatecollectors/sysinfo.py
    T1049DiscoverySystem Network Connections & Wi-Ficollectors/network.py
    T1005CollectionBrowser Data & Download Logscollectors/browser.py
    T1005CollectionBrowser Data & Download Logscollectors/browser.py

    📂 Arquitetura do Projeto

    root@kitploit:~
    OmniTriage/
    ├── collectors/
    │   ├── __init__.py
    │   ├── sysinfo.py         # OS build, InstallDate/Format date, Uptime (GetTickCount64), RAM
    │   ├── execution.py       # PowerShell history, RunMRU, UserAssist (ROT13), BAM
    │   ├── browser.py         # Chrome, Edge, Brave SQLite lock bypass & download records
    │   ├── network.py         # Wi-Fi SSIDs, USBSTOR device history, active TCP sockets
    │   ├── filesystem.py      # Executables/scripts in %TEMP%, SHA-256 hashing, Recent .lnk
    │   └── persistence.py     # Registry Run/RunOnce keys & Startup folder audit
    ├── reporters/
    │   ├── __init__.py
    │   ├── json_reporter.py   # Normalized JSON serialization
    │   └── html_reporter.py   # Standalone dark-mode HTML dashboard
    ├── omnitriage.py          # Main CLI orchestrator & banner
    ├── run_usb_triage.bat     # One-click USB rapid response launcher
    ├── LICENSE                # MIT License
    └── README.md
    

    ⚡ Início Rápido

    1. Execução Direta

    root@kitploit:~
    git clone https://github.com/prox0959/OmniTriage.git
    cd OmniTriage
    python omnitriage.py
    

    2. Implantação em USB para Resposta a Incidentes

    Copie a pasta OmniTriage para um pendrive de resposta a incidentes. Ao conectá-lo em uma máquina alvo, execute:

    root@kitploit:~
    run_usb_triage.bat
    

    Ou diretamente pela linha de comando:

    root@kitploit:~
    python omnitriage.py --out D:\Evidence\Case_101
    

    3. Argumentos de Linha de Comando

    root@kitploit:~
    options:
      -h, --help            show this help message and exit
      --out OUT, -o OUT     Output directory for reports (default: triage_output)
      --quick, -q           Quick mode (skips deep file hashing)
      --json-only           Only produce JSON report
      --html-only           Only produce interactive HTML dashboard
      --no-browser          Skip browser history acquisition
      --no-fs               Skip staging directory filesystem scans
      --lang {en,tr}        Console output language (default: en)
    

    🔬 Exemplo de Saída ao Vivo

    root@kitploit:~
       ____                  _ _____     _                 
      / __ \____ ___  ____  (_)__   \_ __(_) __ _  __ _  ___ 
     / / / / __ `__ \/ __ \/ /  / /\/ '__/ / _` |/ _` |/ _ \
    / /_/ / / / / / / / / / /  / /  | | / / (_| | (_| |  __/
    \____/_/ /_/ /_/_/ /_/_/   \/   |_|/_/ \__,_|\__, |\___|
                                                 |___/      
     [::] OmniTriage v1.0.0 | Pure Python DFIR Live Triage Engine
     [::] Author: Çınar (prox0959) | Zero External Dependencies
    
    [*] Starting live forensic acquisition on target system...
    [*] Destination: C:\Forensics\Case_01
    [*] Acquiring OS telemetry, InstallDate, and Uptime...
    [+] Host: DESKTOP-IR01 | User: analyst
    [+] OS: Windows 10 Home (Build: 26200.9457)
    [+] Windows Format/Install Date: 2026-07-03 16:31:44
    [+] System Uptime: 0d 6h 52m (Boot: 2026-09-24 17:29:51)
    [*] Collecting program execution evidence (PowerShell, RunMRU, UserAssist)...
    [+] PowerShell history: 89 commands (0 flagged)
    [+] RunMRU (Win+R history): 2 items
    [+] UserAssist GUI applications: 100 items decoded
    [*] Bypassing SQLite locks & harvesting browser history...
    [+] Browser activity: 300 URLs, 19 downloads acquired
    [*] Harvesting Wi-Fi profiles, USB connection history, and active sockets...
    [+] Wi-Fi & Network Profiles: 2 profiles discovered
    [+] Historical USB storage devices: 3 drives logged
    [+] Active TCP sockets: 139 connections
    [*] Scanning staging directories (%TEMP%, %APPDATA%) for suspicious executables...
    [+] Executables in %TEMP%: 40 found
    [+] Recent shortcut items: 40 items
    [*] Auditing autostart persistence mechanisms (Run/RunOnce, Startup)...
    [+] Registry Run/RunOnce keys: 20 entries
    [+] Startup folder items: 4 files
    [*] Compiling forensic reports...
    [+] JSON Report written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.json (193.21 KB)
    [+] HTML Dashboard written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.html (88.56 KB)
    
    =================================================================
    [+] Forensic acquisition completed in 0.24 seconds.
    =================================================================
    

    ⚖️ Aviso Legal e Ético

    Este software é desenvolvido estritamente para forense digital autorizada, resposta a incidentes, auditoria de sistemas e pesquisa educacional. Sempre obtenha autorização e consentimento adequados antes de adquirir artefatos em qualquer sistema computacional.

    📄 Licença

    Este projeto está licenciado sob a MIT License - de autoria de Çınar (@prox0959).

    Baixar ferramenta