Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
FLAIR — Script leve em lote para aquisição semiautomática de artefactos forenses essenciais de anfitriões Windows, utilizando apenas ferramentas nativas do SO para apoiar a resposta a incidentes e a triagem. | Kitploit
Ferramentas/GitHubGitHub/withsecurelabs/flair
Análise ForenseForensia DigitalInteligência de AmeaçasResposta a IncidentesAnálise de Logs
GitHubwithsecurelabs/flair

FLAIR

Script leve em lote para aquisição semiautomática de artefactos forenses essenciais de anfitriões Windows, utilizando apenas ferramentas nativas do SO para apoiar a resposta a incidentes e a triagem.

Ver Repositório
1621há 5 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

F-Secure Lightweight Acquisition for Incident Response (FLAIR)

Este documento descreve o propósito e a operação básica do script de aquisição FLAIR.

Propósito

Durante a investigação de incidentes no parque de clientes, há ocasiões em que não existe EDR implementado que a equipa de IR possa utilizar para recolher artefactos em todo o parque. O FLAIR foi criado para realizar a aquisição semiautomática de vários artefactos-chave de um host alvo. O FLAIR preenche a lacuna entre o nível profundo de dados disponível a partir de uma imagem forense completa do host e a abordagem mais direcionada e interativa oferecida pelas soluções EDR.

Design

O FLAIR foi criado com base nos seguintes princípios:

  • Tanto quanto prático, utilizar apenas ferramentas nativas dos sistemas Microsoft Windows. Ou seja, apenas programas 'incorporados' no SO
  • Sem programas de terceiros. Ou seja, apenas executáveis assinados pela Microsoft reduzirão o impacto de executar a aquisição em sites sensíveis de clientes.
  • Operação por ficheiro batch para máxima compatibilidade e dependências mínimas.
  • O Windows XP é a versão mínima de plataforma para permitir que as recolhas ocorram em sistemas fora de suporte. (Ou seja, ambientes IoT/ICS)

Notas

Sim, ainda usamos MD5 e sim, estamos cientes da possibilidade de colisão, mas a) é computacionalmente menos dispendioso, portanto mais rápido de executar b) se houver uma colisão, isso diz-lhe algo ;-)

A utilização do FLAIR em vários Locales permanece a mesma (francês, alemão, etc.), devendo notar-se que o resultado de muitos comandos devolverá conteúdo em texto simples no locale da máquina em que está a ser executado, como "NETSTAT -ANO":

Francês

root@kitploit:~
Connexions actives

  Proto  Adresse locale         Adresse distante       État
  TCP    0.0.0.0:25             0.0.0.0:0              LISTENING       5788

Alemão

root@kitploit:~
Aktive Verbindungen

  Proto  Lokale Adresse         Remoteadresse          Status           PID
  TCP    0.0.0.0:25             0.0.0.0:0              ABH™REN         4552

Embora os nomes e campos de estado reflitam o locale do alvo, a posição relativa permanece a mesma. Mesmo assim, ao processar alvos que não estão em inglês, é algo a considerar.

Operação

Execute o 'FLAIR.cmd' a partir de um dispositivo de armazenamento externo (ou seja, uma pen USB) ou de uma unidade de rede mapeada.

O processamento pode demorar mais de 30 minutos em muitos casos, pois é examinado um MONTÃO de ficheiros.

Análise

O resultado dos comandos utilizados é devolvido como texto simples, na sua maioria, pelo que a utilização de regras Yara fornece uma solução simples para verificar IoCs comuns.

Ao operar sobre vários hosts, a utilização de Elastic search, Logstash e Kibana (ELK Stack) pode tornar o processamento de múltiplos hosts mais eficiente, uma vez concluído o trabalho de criação de regras de importação para cada tipo de dados.

Baixar ferramenta