Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
dfirtriage — Ferramenta de aquisição forense digital para resposta a incidentes baseada em Windows. | Kitploit
Ferramentas/GitHubGitHub/travisfoley/dfirtriage
Forensia de MemóriaAnálise ForenseForensia DigitalResposta a Incidentes
GitHubtravisfoley/dfirtriage

dfirtriage

Ferramenta de aquisição forense digital para resposta a incidentes baseada em Windows.

Ver Repositório
348514há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

dfirtriage

Ferramenta de aquisição forense digital para resposta a incidentes baseados em Windows.

Como Usar

Para executar, coloque o dfirtriage.exe no alvo ou em uma unidade USB conectada e execute com direitos de administrador, -h para ajuda.


Manual do Usuário do DFIRTriage v6.0

Descrição

Este documento descreve a funcionalidade e o uso adequado da ferramenta DFIRtriage. Também estão incluídas informações detalhadas para ajudar na análise da saída. O objetivo é equipar o Respondente de Incidentes com as ferramentas necessárias para coletar e analisar dados rapidamente.

Sobre

O DFIRtriage é uma ferramenta de resposta a incidentes projetada para fornecer ao Respondente de Incidentes dados rápidos do host. Após a execução, dados e informações selecionados do host serão coletados e colocados no diretório de execução. O DFIRtriage pode ser executado a partir de uma unidade USB ou executado remotamente no host alvo.

O que há de novo na v6.0?

Reestruturação da saída

  • Reorganizou os arquivos e diretórios de saída de forma mais lógica

Registro do tempo total de execução

  • adicionou o tempo total de execução ao arquivo de log de execução (runlog.txt)

Correções de bugs

  • status de saída não zero 1 quando ntuser.dat está ausente de um diretório de perfil de usuário
  • agora tenta apenas extrair arquivos bloqueados de diretórios de perfil de usuário onde existe um arquivo ntuser.dat

Argumentos adicionados para artefatos de sistema individuais

  • dividir a opção de aquisição de arquivos de sistema em artefatos individuais reduz o tamanho total do arquivo quando você deseja apenas um e não todos os 3. -sdb, --srumdb (banco de dados srum), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)

Capacidades aprimoradas de hash de arquivos executáveis

  • Gera hash de todos os arquivos .dll e .exe no disco do SO. Recomenda-se desativar a varredura em tempo real do antivírus ao usar os argumentos de hash.

Detalhes do processo em execução

  • melhorou as informações do processo em execução para incluir PID, PPID, nome do processo, comando executado para iniciar o processo e arquivos abertos pelo processo.

Despejo da chave BitLocker

  • para despejar informações da chave BitLocker do disco do SO, agora você pode passar o argumento -bl ou --bitlocker na linha de comando

Aquisição de memória não é mais ação padrão

  • para adquirir memória, você deve passar o argumento -m ou --memory na linha de comando

Prompt do usuário removido ao final da execução

  • não é mais necessário designar o argumento -hl ou --headless para ignorar o prompt do usuário final, o script será executado até a conclusão, limpará e sairá sem intervenção do usuário.

Firewall do Windows

  • despejando a configuração do firewall do Windows
  • análise padrão de eventos-chave do firewall
  • extraindo o log completo de eventos do firewall (EVTX) com o argumento -elf

Relatório de conta de usuário aprimorado

  • criando um relatório de conta de usuário mais detalhado que inclui SIDs de conta e hora do último logon.

dtfind - requisito de administrador removido

  • removeu o requisito de permissões de administrador para executar o dtfind

Atualização de ferramentas de terceiros

  • o conjunto de ferramentas core.ir foi atualizado com as versões atuais das ferramentas

IP Externo

  • Obtém o endereço IP externo do endpoint

PowerShell

  • Agora adquire o histórico do PowerShell para comandos executados pelo SYSTEM
  • O arquivo EVTX completo do PowerShell agora é extraído com o argumento -elf, --evtlogfiles

Informações do Sistema

  • Novos dados de sistema e rede coletados no relatório WLAN

Logs de Eventos

  • Adquire eventos de montagem de unidade virtual (VHD) do log de eventos de operações VHD
  • Novos eventos de log adicionados à coleção padrão.
  • Extraindo logs de eventos completos do PowerShell e do Firewall com o argumento -elf, --evtlogfiles

Log de eventos do aplicativo

  • Eventos WER para falhas de aplicativo apenas (1001)
  • Usuário fazendo logon com perfil temporário (1511)
  • Não é possível criar perfil usando perfil temporário (1518)
  • Eventos de erro de aplicativo, semelhantes a WER/1001. Estes incluem o caminho completo para o EXE/Módulo com falha (1000)
  • Eventos de falha/travamento de aplicativo, semelhantes a WER/1001. Estes incluem o caminho completo para o EXE/Módulo com falha (1002)

Log de eventos de segurança

  • Ataque de repetição (4649)
  • Solicitação de TGT Kerberos (4768)
  • Ticket de serviço Kerberos solicitado (4769)
  • Renovação de ticket de serviço Kerberos (4770)
  • Pré-autenticação Kerberos falhou (4771)
  • Estação de trabalho bloqueada (4800)
  • Estação de trabalho desbloqueada (4801)
  • Protetor de tela foi invocado (4802)
  • Protetor de tela foi dispensado (4803)
  • Foi feita uma tentativa de alterar a senha de uma conta (4723)
  • Uma conta de usuário foi desabilitada (4725)
  • Uma conta de usuário foi excluída (4726)
  • Criações de grupo (4727, 4731, 4754)
  • Remoções de membros de grupo (4729, 4733, 4757)
  • Alterações de grupo (4735, 4737, 4755, 4764)
  • Uma conta de usuário foi bloqueada (4740)
  • Uma conta de computador foi criada (4741)
  • Uma conta de computador foi alterada (4742)
  • Uma conta de computador foi excluída (4743)
  • Histórico de SID (4765, 4766)
  • Uma conta de usuário foi desbloqueada (4767)
  • ACL definida em contas (4780)
  • A hora do sistema foi alterada (4616)
  • O ticket de serviço Kerberos foi negado (4821)
  • Autenticação NTLM falhou (4822, 4823)
  • Pré-autenticação Kerberos falhou (4824)
  • Serviços de Certificados receberam uma solicitação de certificado (4886)
  • Serviços de Certificados aprovaram uma solicitação de certificado (4887)
  • Um modelo dos Serviços de Certificados foi atualizado (4899)
  • A segurança do modelo dos Serviços de Certificados foi atualizada (4900)
  • A política Kerberos foi alterada (4713)
  • Uma operação foi executada em um objeto (4662)

Log de eventos do PowerShell

  • Atividade de bloco de execução do PowerShell (4103)
  • Comando Remoto (4104)

Log de eventos do Firewall do Windows

Modificações Locais (Níveis 0, 2, 4) (2004, 2005, 2006, 2009, 2033)

Dependências

O repositório da ferramenta contém o conjunto completo de ferramentas necessário para a execução adequada e é empacotado em um único arquivo chamado core.ir. Este arquivo .ir é a única dependência necessária do DFIRtriage quando executado em Python e deve residir em um diretório chamado data (ex.: ./data/core.ir). A versão compilada do DFIRtriage possui o conjunto completo de ferramentas embutido e não requer a adição do arquivo ./data/core.ir.

Operação

O DFIRtriage adquire dados do host no qual é executado. Execuções presenciais são melhor realizadas a partir de um dispositivo USB. Para aquisições de hosts remotos, os arquivos do DFIRtriage precisarão ser copiados para o alvo e depois executados via shell remoto (ex.: SSH ou PSEXEC).

Uso do PSEXEC

AVISO: Não use argumentos PSEXEC para passar credenciais para um sistema remoto para autenticação. Fazer isso enviará seu nome de usuário e senha pela rede em texto claro.

Os seguintes passos devem ser seguidos para o uso adequado do PSEXEC

  1. Mapeie uma unidade de rede e autentique-se com uma conta que tenha privilégios administrativos locais no host alvo.

Você pode usar esta conexão mapeada para copiar o DFIRtriage para o alvo.

  1. Agora podemos abrir um shell remoto no host alvo usando PSEXEC.

    psexec \\target\_host cmd

  2. Agora você tem um shell remoto no alvo. Todos os comandos executados a partir deste ponto são feitos no host alvo.

Uso

  1. Assim que o shell remoto for estabelecido no alvo, você pode mudar o diretório para o local do arquivo DFIRtriage.exe extraído e executar.

  2. A aquisição de memória não ocorre por padrão. Para despejar a memória, passe o seguinte argumento: -m, --memory

  3. O DFIRtriage deve ser executado com privilégios administrativos.

ANÁLISE DA SAÍDA

Assim que concluído, pressione Enter para limpar o diretório de saída. Se estiver executando o executável, os únicos dados restantes serão um arquivo zipado da saída, bem como o DFIRtriage.exe. Se estiver executando o código Python diretamente, apenas o script Python do DFIRtriage e um arquivo zipado da saída permanecem.

PASTA DE SAÍDA

O nome da pasta de saída inclui o nome do host alvo e um código de data/hora indicando quando o DFIRtriage foi executado. O formato do código de data/hora é YYYYMMDDHHMMSS.

LISTA DE ARTEFATOS

A tabela abaixo fornece uma listagem geral do tipo de informação e artefatos coletados pelo DFIRtriage v6.0.

REFERÊNCIA DA SAÍDA

Esta seção do manual é fornecida para oferecer orientação durante a análise da saída do DFIRtriage. As informações abaixo são fornecidas apenas como diretriz, pois não seria prático detalhar todos os usos possíveis desses dados. A maior parte da análise dependerá do contexto e das habilidades de análise do Respondente de Incidentes.

Diretório Raiz da SaídaNotas de Análise
ForensicImages\Veja as informações abaixo para detalhes do conteúdo.
LiveResponseData.zipDados de coleta de triagem compactados
triage_acquisition_hashlist.csvEste arquivo contém o valor de hash calculado para todos os dados coletados pelo DFIRtriage. Estas informações podem ser usadas para verificar a integridade dos dados de saída.

ForensicImages \ hddNotas de Análise
.E01, .dd, etcO script de triagem não adquire uma imagem do sistema de arquivos. Esta pasta está aqui para fins organizacionais, caso uma seja adquirida.

ForensicImages \ memoryNotas de Análise
memdump.rawmemdump.raw é uma imagem bruta completa da memória volátil que deve ser adquirida antes de um desligamento ou reinicialização da máquina alvo. Múltiplas ferramentas de análise de memória devem ser usadas para validação cruzada dos achados.

ForensicImages \ system-filesNotas de Análise
hiberfil.sysHiberfil.sys é uma imagem de RAM compactada criada durante um evento de hibernação do sistema.
pagefile.sysPagefile.sys armazena dados que normalmente seriam gravados na RAM quando não há RAM disponível.
srudb.datSrudb.dat contém informações de uso do sistema coletadas pelo SRUM (System Usage Resource Monitor)


LiveResponseData \ hashesNotas de Análise
hash-report.csvFornece um valor de hash MD5, SHA-1 ou SHA-256 de todos os arquivos EXE e DLL acessíveis no sistema alvo se um argumento for passado (ex.: -sha256). Os dados podem ser revisados em busca de nomes de arquivo suspeitos e os valores de hash podem ser usados para pesquisar bancos de dados de IOC.


| LiveResponseData \ Network | Notas de Análise
| -------------------------------------- | ---------------- |
| ARP.txt | Este ficheiro contém a cache ARP do sistema alvo. Embora o protocolo ARP não seja roteável para a internet, pode ajudar a identificar anfitriões adicionais numa rede que possam ter sido comprometidos ou que possam ter sido utilizados para lançar o ataque interno. | | cports.html | Este é um relatório muito detalhado que mostra as ligações TCP/UDP no anfitrião alvo. Além disso, tem informações sobre o processo que criou a ligação (nome, PID, etc.), o título da janela (se existir) e mais. | | DNS_cache.txt | Este é um ficheiro de registo da cache DNS do sistema alvo. Geralmente, o malware pode ligar-se à rede para fazer coisas como recolher explorações adicionais, juntar-se a uma infraestrutura de comando e controlo, aguardar mais comandos, etc. É comum o malware ser programado com nomes de domínio que devem ser consultados e resolvidos antes de se poder ligar. Esta informação pode ser encontrada na cache DNS. | | hosts.txt | Esta é uma cópia do conteúdo do ficheiro HOSTS do sistema | | Internet_settings.txt | Este é um registo da configuração do adaptador de rede local no anfitrião alvo. Este registo deve ser revisto para garantir que as definições estão corretas e não foram alteradas. (Ex: Domínios suspeitos adicionados à Lista de Pesquisa de Sufixo DNS) | | NetBIOS_sessions.txt | Este ficheiro conterá informações sobre quaisquer sessões NetBIOS atuais para o anfitrião alvo. | | NetBIOS_transferred_files.txt | Este registo mostrará se algum ficheiro foi transferido pela rede a partir do anfitrião alvo usando o comando “net file”. | | Open_network_connections.txt | Este ficheiro também contém informações de ligação TCP/UDP. O PID do processo e a informação do estado da ligação também estão disponíveis. Embora possa parecer redundante, é essencial para identificar a atividade de rede atual e recente. Algumas destas ferramentas podem capturar informações que as outras perdem. Todas as descobertas devem ser validadas. | | routing_table.txt | Este ficheiro contém a tabela de encaminhamento do anfitrião alvo. Esta informação deve ser revista para garantir que não foi modificada com rotas adicionais ou uma gateway modificada. Comparar esta informação com a tabela de encaminhamento de uma máquina conhecida como boa pode ser útil. | | Tcpvcon.txt | Informação adicional sobre ligações de rede do anfitrião alvo. Contém tipo de protocolo (TCP/UDP), nome do processo, PID, estado, endereço local e endereço remoto. |


LiveResponseData \ Network \ WLANNotas de Análise
wlan-report-latest.htmlEste é um relatório de rede sem fios que mostra todos os eventos Wi-Fi dos últimos três dias e agrupa-os por sessões de ligação Wi-Fi. Também mostra os resultados de vários scripts de linha de comandos relacionados com a rede e uma lista de todos os adaptadores de rede no endpoint.


LiveResponseData \ prefetchNotas de Análise
parsed-prefetch.txtEste ficheiro contém dados analisados dos ficheiros de pré-busca recolhidos do sistema alvo. Informações como nome do ficheiro, datas de modificação, acesso e criação, número de vezes executado, hora da última execução e todas as DLLs carregadas e outros ficheiros dependentes usados durante a execução.

LiveResponseData \ prefetch \ rawNotas de Análise
.pfO subdiretório “raw” contém os ficheiros de pré-busca brutos encontrados no sistema alvo. Estes dados são recolhidos e depois analisados posteriormente no processo DFIRtriage. Os nomes dos ficheiros de pré-busca dar-lhe-ão uma indicação de quais programas foram executados recentemente. Particularmente útil se já tiver um nome de binário de uma fonte externa.

LiveResponseData \ processesNotas de Análise
running_processes.csvEste relatório fornece detalhes sobre todos os processos atualmente em execução na memória. A informação PID e PPID ajuda a determinar a ordem em que os processos ocorrem na memória, bem como o processo de origem ou pai. Além disso, fornece a linha de comandos completa usada para executar o processo.

LiveResponseData \ registryNotas de Análise
*-parsed.txtSaída do Regripper para cada uma das colmeias do registo.



LiveResponseData \ usbdevices \ usb-install-logsNotas de Análise
setupapi.*.logEsta é uma cópia de todos os registos de instalação de dispositivos do sistema alvo. Estes registos, em correlação com a colmeia de registo SYSTEM, podem ser usados para determinar a primeira vez que um dispositivo amovível (ex: unidade USB) foi ligado ao sistema.
PsLoggedon.txtUse esta informação para ajudar a identificar quaisquer utilizadores (locais ou remotos) que estejam autenticados no sistema alvo.


EVENT ID REFERENCE| | | |

|---|---|---|---| |Registo de Eventos|ID do Evento|Descrição| |SEGURANÇA|1102|utilizador limpou o registo de segurança; isto é registado independentemente da política de auditoria| |SEGURANÇA|4616|A hora do sistema foi alterada| |SEGURANÇA|4624|início de sessão bem-sucedido| |SEGURANÇA|4625|início de sessão falhado| |SEGURANÇA|4634|Fim de sessão| |SEGURANÇA|4647|Utilizador iniciou o fim de sessão| |SEGURANÇA|4648|Uso de RunAs, escalamento de privilégios, movimento lateral| |SEGURANÇA|4649|Ataque de repetição| |SEGURANÇA|4662|Foi executada uma operação num objeto| |SEGURANÇA|4672|Tentativa de início de sessão com privilégios especiais| |SEGURANÇA|4697|criação de serviço, os detalhes conterão o nome da imagem do serviço (ex. psexec), persistência| |SEGURANÇA|4698|Tarefa agendada criada, potencial para persistência| |SEGURANÇA|4722|uma conta de utilizador foi ativada| |SEGURANÇA|4724|tentativa de redefinição de palavra-passe de conta de utilizador| |SEGURANÇA|4728|membro adicionado a grupo global ativado para segurança| |SEGURANÇA|4732|utilizador adicionado a grupo local privilegiado| |SEGURANÇA|4735|grupo local ativado para segurança foi alterado| |SEGURANÇA|4738|uma conta de utilizador foi alterada| |SEGURANÇA|4756|um membro foi adicionado a um grupo universal ativado para segurança| |SEGURANÇA|4768|Pedido de TGT Kerberos| |SEGURANÇA|4769|Ticket de serviço Kerberos solicitado| |SEGURANÇA|4713|A política Kerberos foi alterada| |SEGURANÇA|4770|Renovação de ticket de serviço Kerberos| |SEGURANÇA|4771|Pré-autenticação Kerberos falhou| |SEGURANÇA|4634, 4647|fim de sessão bem-sucedido| |SEGURANÇA|4672|início de sessão de conta com direitos de superutilizador (ex. administrador)| |SEGURANÇA|4776|Tentativa de validação do controlador de domínio| |SEGURANÇA|4778|uma sessão RDP foi reconectada, em oposição a um novo início de sessão visto pelo evento 4624| |SEGURANÇA|4688|novo processo criado (inclui caminho do exe); saída do processo| |SEGURANÇA|4699|tarefa agendada foi eliminada| |SEGURANÇA|4700|tarefa agendada foi ativada| |SEGURANÇA|4701|tarefa agendada desativada| |SEGURANÇA|4702|tarefa agendada foi atualizada| |SEGURANÇA|4720|uma conta foi criada| |SEGURANÇA|4722|Uma conta de utilizador foi ativada| |SEGURANÇA|4723|Foi feita uma tentativa de alterar a palavra-passe de uma conta| |SEGURANÇA|4724|Foi feita uma tentativa de redefinir a palavra-passe de uma conta| |SEGURANÇA|4725|Uma conta de utilizador foi desativada| |SEGURANÇA|4726|Uma conta de utilizador foi eliminada| |SEGURANÇA|4735, 4737, 4755, 4764|Criações de grupos| |SEGURANÇA|4738|Uma conta de utilizador foi alterada| |SEGURANÇA|4740|Uma conta de utilizador foi bloqueada| |SEGURANÇA|4741|Uma conta de computador foi criada| |SEGURANÇA|4742|Uma conta de computador foi alterada| |SEGURANÇA|4743|Uma conta de computador foi eliminada| |SEGURANÇA|4765, 4766|Histórico SID| |SEGURANÇA|4767|Uma conta de utilizador foi desbloqueada| |SEGURANÇA|4776|sucesso/falha de início de sessão de conta, pode identificar autenticação para uma unidade mapeada| |SEGURANÇA|4779|uma sessão RDP foi desconectada, em oposição a um fim de sessão visto pelos eventos 4647 ou 4634| |SEGURANÇA|4780|ACL definida em contas| |SEGURANÇA|4798|a associação a grupo local de um utilizador foi enumerada| |SEGURANÇA|4799|a associação a grupo local ativado para segurança foi enumerada| |SEGURANÇA|4800|Estação de trabalho bloqueada| |SEGURANÇA|4801|Estação de trabalho desbloqueada| |SEGURANÇA|4802|Protetor de ecrã foi invocado| |SEGURANÇA|4803|Protetor de ecrã foi dispensado| |SEGURANÇA|4821|Ticket de serviço Kerberos foi negado| |SEGURANÇA|4822, 4823|Autenticação NTLM falhou| |SEGURANÇA|4824|Pré-autenticação Kerberos falhou| |SEGURANÇA|4825|Utilizador negou acesso ao Ambiente de Trabalho Remoto| |SEGURANÇA|4886|Serviços de Certificados receberam um pedido de certificado| |SEGURANÇA|4887|Serviços de Certificados aprovaram um pedido de certificado| |SEGURANÇA|4899|Modelo de Serviços de Certificados foi atualizado| |SEGURANÇA|4900|Segurança do modelo de Serviços de Certificados foi atualizada| |SEGURANÇA|5058|Operação de ficheiro de chave| |SEGURANÇA|5059|Operação de migração de chave| |SEGURANÇA|5140|partilha de rede foi acedida| |SEGURANÇA|5145|objeto partilhado foi acedido| |SEGURANÇA|7034|serviço falhou inesperadamente| |SEGURANÇA|7036|serviço iniciado ou parado| |SEGURANÇA|7040|tipo de início de serviço alterado (inicialização | a pedido | desativado)| |APLICAÇÃO|1022|novo ficheiro MSI instalado.| |APLICAÇÃO|1033|programa instalado usando o instalador MSI| |APLICAÇÃO|1034|remoção de aplicação concluída (estado de sucesso/falha)| |APLICAÇÃO|11707|instalação concluída com sucesso| |APLICAÇÃO|11708|operação de instalação falhou| |APLICAÇÃO|11724|remoção de aplicação concluída com sucesso| |APLICAÇÃO|1000|Eventos de falha/congelamento de aplicação, como WER/1001 e incluem caminho completo para o EXE/Módulo com falha| |APLICAÇÃO|1001, 1002|Eventos WER apenas para falhas de aplicação| |APLICAÇÃO|1511|Utilizador a iniciar sessão com perfil temporário| |APLICAÇÃO|1518|Não é possível criar perfil usando perfil temporário| |SISTEMA|6|novo driver de filtro de kernel, possível indicação de instalação de rootkit em modo kernel| |SISTEMA|104|utilizador limpou o registo do sistema OU registo de aplicação | |SISTEMA|7035|controlo de início OU paragem bem-sucedido foi enviado para um serviço| |SISTEMA|7045|novo serviço Windows foi instalado| |POWERSHELL/OPERACIONAL|600|Comando PowerShell executado| |POWERSHELL/OPERACIONAL|4105, 4106|Início/fim de script PowerShell| |POWERSHELL/OPERACIONAL|4103|PowerShell executa atividade de bloco| |POWERSHELL/OPERACIONAL|4104|Comando remoto| |MICROSOFT-WINDOWS-VHDMP|1|Superfície do Disco - Mostra quando uma imagem de ficheiro de unidade virtual é montada.  | |FIREWALL DO WINDOWS COM SEGURANÇA AVANÇADA|2004, 2005, 2006, 2009, 2033|Modificações Locais (Níveis 0, 2, 4)|

Baixar ferramenta
ArtefatosDescrição
MemóriaAquisição de imagem bruta
Informações do sistemaBuild, versão, patches instalados, informações de bitlocker e cópia de sombra, etc.
Data e hora atuaisData e hora atuais do sistema
PrefetchColeta e analisa dados de prefetch
Histórico de comandos do PowerShellColeta o histórico de comandos do PowerShell para todos os usuários, incluindo a conta SYSTEM
Atividade do usuárioRelatório HTML da atividade recente do usuário
Hash de arquivoCalcula um hash MD5, SHA-1 ou SHA-256 de todos os arquivos EXE e DLL na partição do SO
Informações de redeConfiguração de rede, tabelas de roteamento, conexões, etc.
Entradas de cache DNSLista do conteúdo completo do cache DNS
Informações da tabela ARPLista do conteúdo completo do cache ARP
Informações NetBIOSSessões NetBIOS ativas, arquivos transferidos, etc.
Log de atualização do WindowsColeta informações de atualização e constrói o log de atualização do Windows
Logs de eventos do WindowsColeta e analisa vários logs de eventos do Windows
Informações do processoProcessos, PID, caminho da imagem e linha de comando completa
Lista de arquivos abertos remotamenteArquivos no sistema alvo abertos por hosts remotos
Lista de diretórios ocultosLista de todos os diretórios ocultos na partição do sistema
Fluxos de Dados AlternativosLista de arquivos contendo fluxos de dados alternativos
Listagem completa de arquivosLista completa de todos os arquivos na partição do sistema
Lista de tarefas agendadasLista de todas as tarefas agendadas configuradas
Hash de todos os dados de triagem coletadosHash SHA-256 de todos os dados coletados pelo DFIRtriage
Informações de contas de usuário locais e de domínioNomes de usuário, caminhos de perfil, SID da conta, etc.
Informações de execução automáticaTodos os locais e conteúdo de execução automática
Usuários logadosTodos os usuários atualmente logados no sistema alvo
Hives do registroExtrai todos os hives do registro
Artefatos USBColeta dados necessários para analisar informações de uso de USB
Histórico do navegadorRelatório agregado do histórico do navegador
Banco de dados SRUMInformações de uso do sistema coletadas pelo SRUM (System Usage Resource Monitor)
LiveResponseData \ filesystemNotas de Análise
Alternate_data_streams.txtContém todos os arquivos no sistema alvo que contêm conteúdo de fluxo de dados alternativo. Fluxos de dados alternativos podem ser usados para ocultar facilmente informações, ou até mesmo arquivos inteiros, permanecendo indetectados pelo usuário.
full_file_list.csv.zipEste relatório é muito útil para determinar se uma pasta ou arquivo conhecido está presente no sistema alvo.
List_hidden_directories.txtLog de todos os diretórios que foram ocultados do Usuário. Este log deve ser revisado em busca de diretórios ocultos suspeitos em locais incomuns (por exemplo, em pastas temporárias do usuário)
psfile.txtRevise as informações para determinar se há arquivos abertos remotamente no host alvo.
shadow_files.txtFornece detalhes sobre pontos de sombra de volume disponíveis no sistema alvo.
LiveResponseData \ logsNotas de Análise
BrowsingHistoryView.csvOferece uma rápida revisão da atividade do navegador. Conterá informações do IE, Chrome, Firefox e Safari, se disponíveis. O argumento -bho pode ser usado durante a execução para forçar uma aquisição "apenas" do histórico do navegador.
eventlogs_key_events.csvHá um total de 96 eventos selecionados dos logs de eventos de aplicativo, sistema, segurança e PowerShell, e este arquivo de log é gerado por padrão.
eventlogs-all.csvContém dados analisados de todos os eventos nos logs de eventos de Aplicativo, Sistema, Segurança e PowerShell. Criado pelo argumento de linha de comando “-elpa, --evtlogparseall”.
firewall_events.csvEste log contém todos os eventos de modificação do Firewall do Windows (Níveis 0, 2, 4).
rdp_logon_logoff_events.csvContém todos os eventos de logon e logoff da Área de Trabalho Remota dos logs de eventos do Gerenciador de Sessões Locais dos Serviços de Terminal do Windows.
vhd_mount_log.csvEste log mostrará detalhes sobre arquivos de imagem (ex.: arquivos ISO) montados no sistema.
Arquivos EVTXSe o argumento “-elf, --eventlogfiles” for usado, cópias completas dos logs de eventos de Aplicativo, Sistema, Segurança, PowerShell e Firewall serão adquiridas.
powershell_command_history_.txtContém o histórico de comandos do PowerShell para todos os usuários, se disponível.
LiveResponseData \ persistenceNotas de Análise
autorunsc.txtEsta informação mostrará todos os programas que o Windows executará automaticamente ao iniciar. Este é um método muito comum usado por malware para manter persistência num sistema. Estes dados podem ser revistos em busca de nomes e caminhos de ficheiros suspeitos.
Loaded_dlls.txtEste ficheiro contém uma listagem de processos que inclui todas as DLLs carregadas para cada processo em execução. A persistência pode ser obtida injetando uma DLL maliciosa num processo normal do Windows. Estes dados devem ser examinados em busca de DLLs suspeitas. É muito útil ter uma lista de DLLs carregadas de um sistema conhecido como bom para usar como comparação.
scheduled_tasks.txtEste ficheiro contém todas as tarefas agendadas encontradas no sistema alvo. Inserir uma tarefa agendada no anfitrião alvo é um método comum usado por malware para manter persistência na máquina vítima. Esta informação deve ser revista em busca de tarefas suspeitas.
services_aw_processes.txtEste ficheiro fornece uma lista de serviços em execução no sistema alvo, com o nome do processo associado e PID. Serviços rogue são outro mecanismo de persistência que pode ser utilizado por malware.
LiveResponseData \ registry \ rawNotas de Análise
NTUSER & USRCLASSÉ obtida uma cópia das colmeias de registo do utilizador NTUSER.dat e USRCLASS.dat para todos os perfis de utilizador encontrados no sistema alvo. Estes ficheiros de registo do utilizador contêm informações sobre o comportamento geral do utilizador, como documentos visualizados recentemente, URLs escritos, pontos de montagem, unidades mapeadas, termos de pesquisa locais, software desinstalado e muito mais. Estes ficheiros podem ser analisados com o Regripper para uma análise mais fácil.
SAMUma cópia da colmeia de registo do Gestor de Contas de Segurança (SAM) do sistema alvo. O ficheiro de registo SAM contém informações de utilizadores e grupos locais, como Identificadores de Segurança (SID) para contas e grupos locais, informações de criação e eliminação de contas e grupos. Este ficheiro pode ser analisado com o Regripper para uma análise mais fácil.
SECURITYUma cópia da colmeia de registo de Segurança (SECURITY) do sistema alvo. A colmeia de registo SECURITY contém informações de segurança de contas e sistema, como políticas de segurança locais, atribuições de direitos de utilizador, políticas de palavra-passe e muito mais. A colmeia SECURITY está ligada à colmeia SAM para precisão de atualização. Este ficheiro pode ser analisado com o Regripper para uma análise mais fácil.
SOFTWAREUma cópia da colmeia de registo de Software (SOFTWARE) do sistema alvo. A colmeia de registo SOFTWARE contém informações sobre software instalado, software desinstalado, associações de extensões de ficheiros, último utilizador que iniciou sessão e muito mais. Este ficheiro pode ser analisado com o Regripper para uma análise mais fácil.
SYSTEMUma cópia da colmeia de registo do Sistema (SYSTEM) do sistema alvo. A colmeia de registo SYSTEM contém informações específicas da configuração de software e hardware do sistema alvo. Por exemplo, o registo SYSTEM contém parâmetros de inicialização do sistema, configurações de controladores de dispositivos, configurações de hardware, definições de fuso horário, nomes de computador, ligações e apontadores USB e muito mais. Este ficheiro pode ser analisado com o Regripper para uma análise mais fácil.
LiveResponseData \ systemNotas de Análise
Bitlocker_key.txtEste ficheiro contém as chaves de recuperação do BitLocker encontradas no endpoint. Criado pelo argumento de linha de comandos “-bl, --bitlocker”.
firewall_config.txtUma exportação de todas as regras configuradas da Firewall do Windows
system_info.txtInformações detalhadas do sistema alvo.
Windows_codepage.txtEste ficheiro contém o identificador de página de código ativa no sistema alvo. A construção típica EHI da América do Norte deve ter um valor de página de código de “437”. Isto normalmente não é um problema, mas modificar este valor causará corrupção de dados.
Windows_Version.txtContém a versão do Windows em execução no sistema alvo.
WindowsUpdate.logO registo de atualizações do Windows já não é criado pelo sistema a partir do Windows 10, por isso estamos a construí-lo a partir de dados convertidos de registo de rastreio de eventos (ETL).
LiveResponseData \ userNotas de Análise
List_users.txtEste ficheiro contém simplesmente uma lista de todas as contas de utilizador locais encontradas no sistema alvo. Este ficheiro pode ser revisto em busca de contas locais suspeitas.
Local_user_list.txtUma lista de todas as contas de utilizador locais.
LastActivityView.htmlUm relatório HTML de atividade recente do utilizador.
PsLoggedon.txtUse esta informação para ajudar a identificar quaisquer utilizadores (locais ou remotos) que estejam autenticados no sistema alvo.
user_acct_report.txtFornece nomes de utilizador locais e de domínio, caminhos de perfil, SID da conta, etc.
(nota: limpar o registo de aplicação cria evento no registo do sistema, não no registo de aplicação)
Ex. “O VHD C:\Users<UTILIZADOR>\AppData\Local\Temp\1\Temp1_KYC_BP12(Dec15).zip\KYC#BP12.img ficou online (superfície) como número de disco 0.”