
irflow-timeline
DFIR Timeline Analysis for macOS — просмотрщик на основе SQLite для файлов CSV, TSV, XLSX, EVTX, Plaso, $MFT и $J с AI Artifacts, AI Secret Hunt,…
Инструменты для анализа жестких дисков, твердотельных накопителей и других носителей информации для восстановления данных и артефактов.

DFIR Timeline Analysis for macOS — просмотрщик на основе SQLite для файлов CSV, TSV, XLSX, EVTX, Plaso, $MFT и $J с AI Artifacts, AI Secret Hunt,…

wxHexEditor официальный Git репозиторий

analyzeMFT.py предназначен для полного разбора файла MFT из файловой системы NTFS и максимально точного представления результатов в нескольких…

Инструмент для живого криминалистического сбора данных с Windows, который собирает системные артефакты (реестр, память, диск, файлы) в форматы…

Набор инструментов для криминалистики

Собирайте, обрабатывайте и проводите охоту с использованием данных с узлов под управлением MacOS, Windows и Linux.

CLI и интерактивная консоль для перечисления, просмотра и извлечения файлов из образов дисков виртуальных машин (VHDX, VMDK, EBS-снимки, raw-диски)…

Простой в использовании скрипт PowerShell для сбора данных о памяти и диске для расследований DFIR.

Набор инструментов PowerShell для извлечения заблокированных файлов Windows (SAM, SYSTEM, NTDS, ...) с помощью парсинга MFT и прямого чтения диска

Командная строка низкоуровневого извлечения файлов для NTFS

Инструмент для исследования, извлечения данных, восстановления и судебной экспертизы файловых систем FAT

F*ck file system — инструмент поиска файлов в командной строке, который обходит ядро ОС и читает ваш диск напрямую

Криминалистический движок Windows с открытым исходным кодом, который выполняет сбор, разбор и корреляцию артефактов (MFT, USN, реестр и т. д.) для…

Инструмент для извлечения $UsnJrnl из NTFS тома

Фреймворк для сбора цифровых доказательств в Linux

BOF для Cobalt Strike, который извлекает выбранные кусты реестра Windows напрямую с необработанного тома NTFS, анализируя метаданные NTFS и читая…

Инструмент на Python, который анализирует NTFS $MFT для копирования заблокированных файлов во время реагирования на инциденты, обходя блокировки ОС…

Очень хорошая автоматизация DFIR для сбора и анализа улик, предназначенная для специалистов по кибербезопасности.