
Ferramenta de aquisição forense digital para resposta a incidentes baseada em Windows.
Ferramenta de aquisição forense digital para resposta a incidentes baseados em Windows.
Para executar, coloque o dfirtriage.exe no alvo ou em uma unidade USB conectada e execute com direitos de administrador, -h para ajuda.
Este documento descreve a funcionalidade e o uso adequado da ferramenta DFIRtriage. Também estão incluídas informações detalhadas para ajudar na análise da saída. O objetivo é equipar o Respondente de Incidentes com as ferramentas necessárias para coletar e analisar dados rapidamente.
O DFIRtriage é uma ferramenta de resposta a incidentes projetada para fornecer ao Respondente de Incidentes dados rápidos do host. Após a execução, dados e informações selecionados do host serão coletados e colocados no diretório de execução. O DFIRtriage pode ser executado a partir de uma unidade USB ou executado remotamente no host alvo.
Reestruturação da saída
Registro do tempo total de execução
Correções de bugs
Argumentos adicionados para artefatos de sistema individuais
-sdb, --srumdb (banco de dados srum), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)Capacidades aprimoradas de hash de arquivos executáveis
Detalhes do processo em execução
Despejo da chave BitLocker
-bl ou --bitlocker na linha de comandoAquisição de memória não é mais ação padrão
-m ou --memory na linha de comandoPrompt do usuário removido ao final da execução
-hl ou --headless para ignorar o prompt do usuário final, o script será executado até a conclusão, limpará e sairá sem intervenção do usuário.Firewall do Windows
-elfRelatório de conta de usuário aprimorado
dtfind - requisito de administrador removido
Atualização de ferramentas de terceiros
IP Externo
PowerShell
-elf, --evtlogfilesInformações do Sistema
Logs de Eventos
-elf, --evtlogfilesLog de eventos do aplicativo
Log de eventos de segurança
Log de eventos do PowerShell
Log de eventos do Firewall do Windows
Modificações Locais (Níveis 0, 2, 4) (2004, 2005, 2006, 2009, 2033)
O repositório da ferramenta contém o conjunto completo de ferramentas necessário para a execução adequada e é empacotado em um único arquivo chamado core.ir. Este arquivo .ir é a única dependência necessária do DFIRtriage quando executado em Python e deve residir em um diretório chamado data (ex.: ./data/core.ir). A versão compilada do DFIRtriage possui o conjunto completo de ferramentas embutido e não requer a adição do arquivo ./data/core.ir.
O DFIRtriage adquire dados do host no qual é executado. Execuções presenciais são melhor realizadas a partir de um dispositivo USB. Para aquisições de hosts remotos, os arquivos do DFIRtriage precisarão ser copiados para o alvo e depois executados via shell remoto (ex.: SSH ou PSEXEC).
AVISO: Não use argumentos PSEXEC para passar credenciais para um sistema remoto para autenticação. Fazer isso enviará seu nome de usuário e senha pela rede em texto claro.
Os seguintes passos devem ser seguidos para o uso adequado do PSEXEC
Você pode usar esta conexão mapeada para copiar o DFIRtriage para o alvo.
Agora podemos abrir um shell remoto no host alvo usando PSEXEC.
psexec \\target\_host cmd
Agora você tem um shell remoto no alvo. Todos os comandos executados a partir deste ponto são feitos no host alvo.
Uso
Assim que o shell remoto for estabelecido no alvo, você pode mudar o diretório para o local do arquivo DFIRtriage.exe extraído e executar.
A aquisição de memória não ocorre por padrão. Para despejar a memória, passe o seguinte argumento: -m, --memory
O DFIRtriage deve ser executado com privilégios administrativos.
Assim que concluído, pressione Enter para limpar o diretório de saída. Se estiver executando o executável, os únicos dados restantes serão um arquivo zipado da saída, bem como o DFIRtriage.exe. Se estiver executando o código Python diretamente, apenas o script Python do DFIRtriage e um arquivo zipado da saída permanecem.
O nome da pasta de saída inclui o nome do host alvo e um código de data/hora indicando quando o DFIRtriage foi executado. O formato do código de data/hora é YYYYMMDDHHMMSS.
A tabela abaixo fornece uma listagem geral do tipo de informação e artefatos coletados pelo DFIRtriage v6.0.
Esta seção do manual é fornecida para oferecer orientação durante a análise da saída do DFIRtriage. As informações abaixo são fornecidas apenas como diretriz, pois não seria prático detalhar todos os usos possíveis desses dados. A maior parte da análise dependerá do contexto e das habilidades de análise do Respondente de Incidentes.
| Diretório Raiz da Saída | Notas de Análise |
|---|---|
| ForensicImages\ | Veja as informações abaixo para detalhes do conteúdo. |
| LiveResponseData.zip | Dados de coleta de triagem compactados |
| triage_acquisition_hashlist.csv | Este arquivo contém o valor de hash calculado para todos os dados coletados pelo DFIRtriage. Estas informações podem ser usadas para verificar a integridade dos dados de saída. |
| ForensicImages \ hdd | Notas de Análise |
|---|---|
| .E01, .dd, etc | O script de triagem não adquire uma imagem do sistema de arquivos. Esta pasta está aqui para fins organizacionais, caso uma seja adquirida. |
| ForensicImages \ memory | Notas de Análise |
|---|---|
| memdump.raw | memdump.raw é uma imagem bruta completa da memória volátil que deve ser adquirida antes de um desligamento ou reinicialização da máquina alvo. Múltiplas ferramentas de análise de memória devem ser usadas para validação cruzada dos achados. |
| ForensicImages \ system-files | Notas de Análise |
|---|---|
| hiberfil.sys | Hiberfil.sys é uma imagem de RAM compactada criada durante um evento de hibernação do sistema. |
| pagefile.sys | Pagefile.sys armazena dados que normalmente seriam gravados na RAM quando não há RAM disponível. |
| srudb.dat | Srudb.dat contém informações de uso do sistema coletadas pelo SRUM (System Usage Resource Monitor) |
| LiveResponseData \ hashes | Notas de Análise |
|---|---|
| hash-report.csv | Fornece um valor de hash MD5, SHA-1 ou SHA-256 de todos os arquivos EXE e DLL acessíveis no sistema alvo se um argumento for passado (ex.: -sha256). Os dados podem ser revisados em busca de nomes de arquivo suspeitos e os valores de hash podem ser usados para pesquisar bancos de dados de IOC. |
| LiveResponseData \ Network | Notas de Análise
| -------------------------------------- | ---------------- |
| ARP.txt | Este ficheiro contém a cache ARP do sistema alvo. Embora o protocolo ARP não seja roteável para a internet, pode ajudar a identificar anfitriões adicionais numa rede que possam ter sido comprometidos ou que possam ter sido utilizados para lançar o ataque interno. |
| cports.html | Este é um relatório muito detalhado que mostra as ligações TCP/UDP no anfitrião alvo. Além disso, tem informações sobre o processo que criou a ligação (nome, PID, etc.), o título da janela (se existir) e mais. |
| DNS_cache.txt | Este é um ficheiro de registo da cache DNS do sistema alvo. Geralmente, o malware pode ligar-se à rede para fazer coisas como recolher explorações adicionais, juntar-se a uma infraestrutura de comando e controlo, aguardar mais comandos, etc. É comum o malware ser programado com nomes de domínio que devem ser consultados e resolvidos antes de se poder ligar. Esta informação pode ser encontrada na cache DNS. |
| hosts.txt | Esta é uma cópia do conteúdo do ficheiro HOSTS do sistema |
| Internet_settings.txt | Este é um registo da configuração do adaptador de rede local no anfitrião alvo. Este registo deve ser revisto para garantir que as definições estão corretas e não foram alteradas. (Ex: Domínios suspeitos adicionados à Lista de Pesquisa de Sufixo DNS) |
| NetBIOS_sessions.txt | Este ficheiro conterá informações sobre quaisquer sessões NetBIOS atuais para o anfitrião alvo. |
| NetBIOS_transferred_files.txt | Este registo mostrará se algum ficheiro foi transferido pela rede a partir do anfitrião alvo usando o comando “net file”. |
| Open_network_connections.txt | Este ficheiro também contém informações de ligação TCP/UDP. O PID do processo e a informação do estado da ligação também estão disponíveis. Embora possa parecer redundante, é essencial para identificar a atividade de rede atual e recente. Algumas destas ferramentas podem capturar informações que as outras perdem. Todas as descobertas devem ser validadas. |
| routing_table.txt | Este ficheiro contém a tabela de encaminhamento do anfitrião alvo. Esta informação deve ser revista para garantir que não foi modificada com rotas adicionais ou uma gateway modificada. Comparar esta informação com a tabela de encaminhamento de uma máquina conhecida como boa pode ser útil. |
| Tcpvcon.txt | Informação adicional sobre ligações de rede do anfitrião alvo. Contém tipo de protocolo (TCP/UDP), nome do processo, PID, estado, endereço local e endereço remoto. |
| LiveResponseData \ Network \ WLAN | Notas de Análise |
|---|---|
| wlan-report-latest.html | Este é um relatório de rede sem fios que mostra todos os eventos Wi-Fi dos últimos três dias e agrupa-os por sessões de ligação Wi-Fi. Também mostra os resultados de vários scripts de linha de comandos relacionados com a rede e uma lista de todos os adaptadores de rede no endpoint. |
| LiveResponseData \ prefetch | Notas de Análise |
|---|---|
| parsed-prefetch.txt | Este ficheiro contém dados analisados dos ficheiros de pré-busca recolhidos do sistema alvo. Informações como nome do ficheiro, datas de modificação, acesso e criação, número de vezes executado, hora da última execução e todas as DLLs carregadas e outros ficheiros dependentes usados durante a execução. |
| LiveResponseData \ prefetch \ raw | Notas de Análise |
|---|---|
| .pf | O subdiretório “raw” contém os ficheiros de pré-busca brutos encontrados no sistema alvo. Estes dados são recolhidos e depois analisados posteriormente no processo DFIRtriage. Os nomes dos ficheiros de pré-busca dar-lhe-ão uma indicação de quais programas foram executados recentemente. Particularmente útil se já tiver um nome de binário de uma fonte externa. |
| LiveResponseData \ processes | Notas de Análise |
|---|---|
| running_processes.csv | Este relatório fornece detalhes sobre todos os processos atualmente em execução na memória. A informação PID e PPID ajuda a determinar a ordem em que os processos ocorrem na memória, bem como o processo de origem ou pai. Além disso, fornece a linha de comandos completa usada para executar o processo. |
| LiveResponseData \ registry | Notas de Análise |
|---|---|
| *-parsed.txt | Saída do Regripper para cada uma das colmeias do registo. |
| LiveResponseData \ usbdevices \ usb-install-logs | Notas de Análise |
|---|---|
| setupapi.*.log | Esta é uma cópia de todos os registos de instalação de dispositivos do sistema alvo. Estes registos, em correlação com a colmeia de registo SYSTEM, podem ser usados para determinar a primeira vez que um dispositivo amovível (ex: unidade USB) foi ligado ao sistema. |
| PsLoggedon.txt | Use esta informação para ajudar a identificar quaisquer utilizadores (locais ou remotos) que estejam autenticados no sistema alvo. |
|---|---|---|---| |Registo de Eventos|ID do Evento|Descrição| |SEGURANÇA|1102|utilizador limpou o registo de segurança; isto é registado independentemente da política de auditoria| |SEGURANÇA|4616|A hora do sistema foi alterada| |SEGURANÇA|4624|início de sessão bem-sucedido| |SEGURANÇA|4625|início de sessão falhado| |SEGURANÇA|4634|Fim de sessão| |SEGURANÇA|4647|Utilizador iniciou o fim de sessão| |SEGURANÇA|4648|Uso de RunAs, escalamento de privilégios, movimento lateral| |SEGURANÇA|4649|Ataque de repetição| |SEGURANÇA|4662|Foi executada uma operação num objeto| |SEGURANÇA|4672|Tentativa de início de sessão com privilégios especiais| |SEGURANÇA|4697|criação de serviço, os detalhes conterão o nome da imagem do serviço (ex. psexec), persistência| |SEGURANÇA|4698|Tarefa agendada criada, potencial para persistência| |SEGURANÇA|4722|uma conta de utilizador foi ativada| |SEGURANÇA|4724|tentativa de redefinição de palavra-passe de conta de utilizador| |SEGURANÇA|4728|membro adicionado a grupo global ativado para segurança| |SEGURANÇA|4732|utilizador adicionado a grupo local privilegiado| |SEGURANÇA|4735|grupo local ativado para segurança foi alterado| |SEGURANÇA|4738|uma conta de utilizador foi alterada| |SEGURANÇA|4756|um membro foi adicionado a um grupo universal ativado para segurança| |SEGURANÇA|4768|Pedido de TGT Kerberos| |SEGURANÇA|4769|Ticket de serviço Kerberos solicitado| |SEGURANÇA|4713|A política Kerberos foi alterada| |SEGURANÇA|4770|Renovação de ticket de serviço Kerberos| |SEGURANÇA|4771|Pré-autenticação Kerberos falhou| |SEGURANÇA|4634, 4647|fim de sessão bem-sucedido| |SEGURANÇA|4672|início de sessão de conta com direitos de superutilizador (ex. administrador)| |SEGURANÇA|4776|Tentativa de validação do controlador de domínio| |SEGURANÇA|4778|uma sessão RDP foi reconectada, em oposição a um novo início de sessão visto pelo evento 4624| |SEGURANÇA|4688|novo processo criado (inclui caminho do exe); saída do processo| |SEGURANÇA|4699|tarefa agendada foi eliminada| |SEGURANÇA|4700|tarefa agendada foi ativada| |SEGURANÇA|4701|tarefa agendada desativada| |SEGURANÇA|4702|tarefa agendada foi atualizada| |SEGURANÇA|4720|uma conta foi criada| |SEGURANÇA|4722|Uma conta de utilizador foi ativada| |SEGURANÇA|4723|Foi feita uma tentativa de alterar a palavra-passe de uma conta| |SEGURANÇA|4724|Foi feita uma tentativa de redefinir a palavra-passe de uma conta| |SEGURANÇA|4725|Uma conta de utilizador foi desativada| |SEGURANÇA|4726|Uma conta de utilizador foi eliminada| |SEGURANÇA|4735, 4737, 4755, 4764|Criações de grupos| |SEGURANÇA|4738|Uma conta de utilizador foi alterada| |SEGURANÇA|4740|Uma conta de utilizador foi bloqueada| |SEGURANÇA|4741|Uma conta de computador foi criada| |SEGURANÇA|4742|Uma conta de computador foi alterada| |SEGURANÇA|4743|Uma conta de computador foi eliminada| |SEGURANÇA|4765, 4766|Histórico SID| |SEGURANÇA|4767|Uma conta de utilizador foi desbloqueada| |SEGURANÇA|4776|sucesso/falha de início de sessão de conta, pode identificar autenticação para uma unidade mapeada| |SEGURANÇA|4779|uma sessão RDP foi desconectada, em oposição a um fim de sessão visto pelos eventos 4647 ou 4634| |SEGURANÇA|4780|ACL definida em contas| |SEGURANÇA|4798|a associação a grupo local de um utilizador foi enumerada| |SEGURANÇA|4799|a associação a grupo local ativado para segurança foi enumerada| |SEGURANÇA|4800|Estação de trabalho bloqueada| |SEGURANÇA|4801|Estação de trabalho desbloqueada| |SEGURANÇA|4802|Protetor de ecrã foi invocado| |SEGURANÇA|4803|Protetor de ecrã foi dispensado| |SEGURANÇA|4821|Ticket de serviço Kerberos foi negado| |SEGURANÇA|4822, 4823|Autenticação NTLM falhou| |SEGURANÇA|4824|Pré-autenticação Kerberos falhou| |SEGURANÇA|4825|Utilizador negou acesso ao Ambiente de Trabalho Remoto| |SEGURANÇA|4886|Serviços de Certificados receberam um pedido de certificado| |SEGURANÇA|4887|Serviços de Certificados aprovaram um pedido de certificado| |SEGURANÇA|4899|Modelo de Serviços de Certificados foi atualizado| |SEGURANÇA|4900|Segurança do modelo de Serviços de Certificados foi atualizada| |SEGURANÇA|5058|Operação de ficheiro de chave| |SEGURANÇA|5059|Operação de migração de chave| |SEGURANÇA|5140|partilha de rede foi acedida| |SEGURANÇA|5145|objeto partilhado foi acedido| |SEGURANÇA|7034|serviço falhou inesperadamente| |SEGURANÇA|7036|serviço iniciado ou parado| |SEGURANÇA|7040|tipo de início de serviço alterado (inicialização | a pedido | desativado)| |APLICAÇÃO|1022|novo ficheiro MSI instalado.| |APLICAÇÃO|1033|programa instalado usando o instalador MSI| |APLICAÇÃO|1034|remoção de aplicação concluída (estado de sucesso/falha)| |APLICAÇÃO|11707|instalação concluída com sucesso| |APLICAÇÃO|11708|operação de instalação falhou| |APLICAÇÃO|11724|remoção de aplicação concluída com sucesso| |APLICAÇÃO|1000|Eventos de falha/congelamento de aplicação, como WER/1001 e incluem caminho completo para o EXE/Módulo com falha| |APLICAÇÃO|1001, 1002|Eventos WER apenas para falhas de aplicação| |APLICAÇÃO|1511|Utilizador a iniciar sessão com perfil temporário| |APLICAÇÃO|1518|Não é possível criar perfil usando perfil temporário| |SISTEMA|6|novo driver de filtro de kernel, possível indicação de instalação de rootkit em modo kernel| |SISTEMA|104|utilizador limpou o registo do sistema OU registo de aplicação | |SISTEMA|7035|controlo de início OU paragem bem-sucedido foi enviado para um serviço| |SISTEMA|7045|novo serviço Windows foi instalado| |POWERSHELL/OPERACIONAL|600|Comando PowerShell executado| |POWERSHELL/OPERACIONAL|4105, 4106|Início/fim de script PowerShell| |POWERSHELL/OPERACIONAL|4103|PowerShell executa atividade de bloco| |POWERSHELL/OPERACIONAL|4104|Comando remoto| |MICROSOFT-WINDOWS-VHDMP|1|Superfície do Disco - Mostra quando uma imagem de ficheiro de unidade virtual é montada. | |FIREWALL DO WINDOWS COM SEGURANÇA AVANÇADA|2004, 2005, 2006, 2009, 2033|Modificações Locais (Níveis 0, 2, 4)|
| Artefatos | Descrição |
| Memória | Aquisição de imagem bruta |
| Informações do sistema | Build, versão, patches instalados, informações de bitlocker e cópia de sombra, etc. |
| Data e hora atuais | Data e hora atuais do sistema |
| Prefetch | Coleta e analisa dados de prefetch |
| Histórico de comandos do PowerShell | Coleta o histórico de comandos do PowerShell para todos os usuários, incluindo a conta SYSTEM |
| Atividade do usuário | Relatório HTML da atividade recente do usuário |
| Hash de arquivo | Calcula um hash MD5, SHA-1 ou SHA-256 de todos os arquivos EXE e DLL na partição do SO |
| Informações de rede | Configuração de rede, tabelas de roteamento, conexões, etc. |
| Entradas de cache DNS | Lista do conteúdo completo do cache DNS |
| Informações da tabela ARP | Lista do conteúdo completo do cache ARP |
| Informações NetBIOS | Sessões NetBIOS ativas, arquivos transferidos, etc. |
| Log de atualização do Windows | Coleta informações de atualização e constrói o log de atualização do Windows |
| Logs de eventos do Windows | Coleta e analisa vários logs de eventos do Windows |
| Informações do processo | Processos, PID, caminho da imagem e linha de comando completa |
| Lista de arquivos abertos remotamente | Arquivos no sistema alvo abertos por hosts remotos |
| Lista de diretórios ocultos | Lista de todos os diretórios ocultos na partição do sistema |
| Fluxos de Dados Alternativos | Lista de arquivos contendo fluxos de dados alternativos |
| Listagem completa de arquivos | Lista completa de todos os arquivos na partição do sistema |
| Lista de tarefas agendadas | Lista de todas as tarefas agendadas configuradas |
| Hash de todos os dados de triagem coletados | Hash SHA-256 de todos os dados coletados pelo DFIRtriage |
| Informações de contas de usuário locais e de domínio | Nomes de usuário, caminhos de perfil, SID da conta, etc. |
| Informações de execução automática | Todos os locais e conteúdo de execução automática |
| Usuários logados | Todos os usuários atualmente logados no sistema alvo |
| Hives do registro | Extrai todos os hives do registro |
| Artefatos USB | Coleta dados necessários para analisar informações de uso de USB |
| Histórico do navegador | Relatório agregado do histórico do navegador |
| Banco de dados SRUM | Informações de uso do sistema coletadas pelo SRUM (System Usage Resource Monitor) |
| LiveResponseData \ filesystem | Notas de Análise |
|---|
| Alternate_data_streams.txt | Contém todos os arquivos no sistema alvo que contêm conteúdo de fluxo de dados alternativo. Fluxos de dados alternativos podem ser usados para ocultar facilmente informações, ou até mesmo arquivos inteiros, permanecendo indetectados pelo usuário. |
| full_file_list.csv.zip | Este relatório é muito útil para determinar se uma pasta ou arquivo conhecido está presente no sistema alvo. |
| List_hidden_directories.txt | Log de todos os diretórios que foram ocultados do Usuário. Este log deve ser revisado em busca de diretórios ocultos suspeitos em locais incomuns (por exemplo, em pastas temporárias do usuário) |
| psfile.txt | Revise as informações para determinar se há arquivos abertos remotamente no host alvo. |
| shadow_files.txt | Fornece detalhes sobre pontos de sombra de volume disponíveis no sistema alvo. |
| LiveResponseData \ logs | Notas de Análise |
|---|
| BrowsingHistoryView.csv | Oferece uma rápida revisão da atividade do navegador. Conterá informações do IE, Chrome, Firefox e Safari, se disponíveis. O argumento -bho pode ser usado durante a execução para forçar uma aquisição "apenas" do histórico do navegador. |
| eventlogs_key_events.csv | Há um total de 96 eventos selecionados dos logs de eventos de aplicativo, sistema, segurança e PowerShell, e este arquivo de log é gerado por padrão. |
| eventlogs-all.csv | Contém dados analisados de todos os eventos nos logs de eventos de Aplicativo, Sistema, Segurança e PowerShell. Criado pelo argumento de linha de comando “-elpa, --evtlogparseall”. |
| firewall_events.csv | Este log contém todos os eventos de modificação do Firewall do Windows (Níveis 0, 2, 4). |
| rdp_logon_logoff_events.csv | Contém todos os eventos de logon e logoff da Área de Trabalho Remota dos logs de eventos do Gerenciador de Sessões Locais dos Serviços de Terminal do Windows. |
| vhd_mount_log.csv | Este log mostrará detalhes sobre arquivos de imagem (ex.: arquivos ISO) montados no sistema. |
| Arquivos EVTX | Se o argumento “-elf, --eventlogfiles” for usado, cópias completas dos logs de eventos de Aplicativo, Sistema, Segurança, PowerShell e Firewall serão adquiridas. |
| powershell_command_history_.txt | Contém o histórico de comandos do PowerShell para todos os usuários, se disponível. |
| LiveResponseData \ persistence | Notas de Análise |
|---|
| autorunsc.txt | Esta informação mostrará todos os programas que o Windows executará automaticamente ao iniciar. Este é um método muito comum usado por malware para manter persistência num sistema. Estes dados podem ser revistos em busca de nomes e caminhos de ficheiros suspeitos. |
| Loaded_dlls.txt | Este ficheiro contém uma listagem de processos que inclui todas as DLLs carregadas para cada processo em execução. A persistência pode ser obtida injetando uma DLL maliciosa num processo normal do Windows. Estes dados devem ser examinados em busca de DLLs suspeitas. É muito útil ter uma lista de DLLs carregadas de um sistema conhecido como bom para usar como comparação. |
| scheduled_tasks.txt | Este ficheiro contém todas as tarefas agendadas encontradas no sistema alvo. Inserir uma tarefa agendada no anfitrião alvo é um método comum usado por malware para manter persistência na máquina vítima. Esta informação deve ser revista em busca de tarefas suspeitas. |
| services_aw_processes.txt | Este ficheiro fornece uma lista de serviços em execução no sistema alvo, com o nome do processo associado e PID. Serviços rogue são outro mecanismo de persistência que pode ser utilizado por malware. |
| LiveResponseData \ registry \ raw | Notas de Análise |
|---|
| NTUSER & USRCLASS | É obtida uma cópia das colmeias de registo do utilizador NTUSER.dat e USRCLASS.dat para todos os perfis de utilizador encontrados no sistema alvo. Estes ficheiros de registo do utilizador contêm informações sobre o comportamento geral do utilizador, como documentos visualizados recentemente, URLs escritos, pontos de montagem, unidades mapeadas, termos de pesquisa locais, software desinstalado e muito mais. Estes ficheiros podem ser analisados com o Regripper para uma análise mais fácil. |
| SAM | Uma cópia da colmeia de registo do Gestor de Contas de Segurança (SAM) do sistema alvo. O ficheiro de registo SAM contém informações de utilizadores e grupos locais, como Identificadores de Segurança (SID) para contas e grupos locais, informações de criação e eliminação de contas e grupos. Este ficheiro pode ser analisado com o Regripper para uma análise mais fácil. |
| SECURITY | Uma cópia da colmeia de registo de Segurança (SECURITY) do sistema alvo. A colmeia de registo SECURITY contém informações de segurança de contas e sistema, como políticas de segurança locais, atribuições de direitos de utilizador, políticas de palavra-passe e muito mais. A colmeia SECURITY está ligada à colmeia SAM para precisão de atualização. Este ficheiro pode ser analisado com o Regripper para uma análise mais fácil. |
| SOFTWARE | Uma cópia da colmeia de registo de Software (SOFTWARE) do sistema alvo. A colmeia de registo SOFTWARE contém informações sobre software instalado, software desinstalado, associações de extensões de ficheiros, último utilizador que iniciou sessão e muito mais. Este ficheiro pode ser analisado com o Regripper para uma análise mais fácil. |
| SYSTEM | Uma cópia da colmeia de registo do Sistema (SYSTEM) do sistema alvo. A colmeia de registo SYSTEM contém informações específicas da configuração de software e hardware do sistema alvo. Por exemplo, o registo SYSTEM contém parâmetros de inicialização do sistema, configurações de controladores de dispositivos, configurações de hardware, definições de fuso horário, nomes de computador, ligações e apontadores USB e muito mais. Este ficheiro pode ser analisado com o Regripper para uma análise mais fácil. |
| LiveResponseData \ system | Notas de Análise |
|---|
| Bitlocker_key.txt | Este ficheiro contém as chaves de recuperação do BitLocker encontradas no endpoint. Criado pelo argumento de linha de comandos “-bl, --bitlocker”. |
| firewall_config.txt | Uma exportação de todas as regras configuradas da Firewall do Windows |
| system_info.txt | Informações detalhadas do sistema alvo. |
| Windows_codepage.txt | Este ficheiro contém o identificador de página de código ativa no sistema alvo. A construção típica EHI da América do Norte deve ter um valor de página de código de “437”. Isto normalmente não é um problema, mas modificar este valor causará corrupção de dados. |
| Windows_Version.txt | Contém a versão do Windows em execução no sistema alvo. |
| WindowsUpdate.log | O registo de atualizações do Windows já não é criado pelo sistema a partir do Windows 10, por isso estamos a construí-lo a partir de dados convertidos de registo de rastreio de eventos (ETL). |
| LiveResponseData \ user | Notas de Análise |
|---|
| List_users.txt | Este ficheiro contém simplesmente uma lista de todas as contas de utilizador locais encontradas no sistema alvo. Este ficheiro pode ser revisto em busca de contas locais suspeitas. |
| Local_user_list.txt | Uma lista de todas as contas de utilizador locais. |
| LastActivityView.html | Um relatório HTML de atividade recente do utilizador. |
| PsLoggedon.txt | Use esta informação para ajudar a identificar quaisquer utilizadores (locais ou remotos) que estejam autenticados no sistema alvo. |
| user_acct_report.txt | Fornece nomes de utilizador locais e de domínio, caminhos de perfil, SID da conta, etc. |