
Ferramenta de aquisição forense ao vivo para Windows que coleta artefatos do sistema (registro, memória, disco, arquivos) em CSV/JSON para detecção precoce de comprometimento e resposta a incidentes.
Mudamos nossa abordagem para aquisição de forense ao vivo, o que significa que o FastIR Collector não é mais mantido. Recomendamos usar nosso novo coletor FastIR Artifacts em vez disso
Esta ferramenta coleta diferentes artefatos em Windows ao vivo e registra os resultados em arquivos csv ou json. Com as análises desses artefatos, um comprometimento precoce pode ser detectado.
Os binários podem ser encontrados na página de releases deste projeto.
Alternativamente, uma saída pip freeze está disponível em reqs.pip.
Para compilar o FastIR, você precisará do pyinstaller.
Simplesmente use pyinstaller pyinstaller.spec no diretório raiz do projeto.
O binário estará por padrão em /dist.
Importante: para sistemas x64, verifique se sua instalação local do Python também é em x64.
./fastIR_x64.exe -h para ajuda./fastIR_x64.exe --packages fast extrai todos os artefatos exceto os pacotes dump e FileCatcher'./fastIR_x64.exe --packages dump --dump mft para extrair MFT./fastIR_x64.exe --packages all --output_dir your_output_dir para definir o diretório de saída (por padrão ./output/)./fastIR_x64.exe --profile you_file_profile para definir seu próprio perfil de extração. A documentação para criar seu próprio perfil pode ser encontrada na wikiLista de Pacotes e Artefatos:
fs
health
registry
memory
dump
FileCatcher
A documentação completa pode ser baixada aqui.
Um post sobre FastIR Collector e ameaças avançadas pode ser consultado aqui com seu white paper.