Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
IRTriage — Триаж реагирования на инциденты – сбор доказательств Windows для криминалистического анализа | Kitploit
Инструменты/GitHubGitHub/ajmartel/irtriage
Криминалистика памятиФорензикаЦифровая криминалистикаРеагирование на Инциденты
GitHubajmartel/irtriage

IRTriage

Триаж реагирования на инциденты – сбор доказательств Windows для криминалистического анализа

Репозиторий
1392510 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Триаж реагирования на инциденты:

Скриптовый сбор системной информации, ценной для судебного аналитика. IRTriage автоматически запускается "От имени администратора" во всех версиях Windows, кроме WinXP.

Исходный код был Triage-ir v0.851 — скрипт на AutoIt, написанный Майклом Арендтом. К сожалению, последние изменения Майкла были опубликованы 9 ноября 2012 года.

Я сообщил Майклу об этом, что сделал форк его проекта: Я рад объявить, что он дал своё благословение на форк его исходного кода, да здравствует Open Source!)

Что если создание полного образа диска невозможно во время инцидента?

Представьте, что вы расследуете десяток или более потенциально заражённых или скомпрометированных систем. Можете ли вы потратить 2-8 часов на создание криминалистической копии жёстких дисков этих компьютеров? В такой ситуации быстрая криминалистика"Триаж" — это решение для такой ситуации. Вместо копирования всего, сбор некоторых ключевых файлов может решить эту проблему.

IRTriage будет собирать:

  • системную информацию
  • сетевую информацию
  • кусты реестра
  • информацию о дисках и
  • дамп памяти.

Одной из мощных возможностей IRTriage является сбор информации из "Volume Shadow Copy", что может обойти многие антикриминалистические техники.

IRTriage сам по себе является скриптом на AutoIt, который зависит от других инструментов, таких как:

  • Win32|64dd (бесплатно от Moonsols) или FDpro *(коммерческий продукт HBGary)
  • Sysinternals Suite
  • The Sleuth Kit
  • Regripper
  • NirSoft => MFTDump и WinPrefetchView
  • md5deep и sha1deep
  • CSVFileView
  • 7zip
  • и некоторые встроенные команды Windows.

В случае инцидента вы хотите внести минимальные изменения в "машину доказательств", поэтому я предлагаю скопировать IRTriage на USB-накопитель. Единственная проблема здесь: если вы планируете дампить память, USB-накопитель должен быть больше, чем установленная физическая память на компьютере.

После запуска GUI-приложения вы можете выбрать, какую информацию хотите собрать. Каждая категория находится на отдельной вкладке. Вся собранная информация будет сохранена в новую папку с именем [hostname-date-time].

НОВОСТИ: Изменения по сравнению с triage-ir v0.851

  • Переименован проект в IRTriage
  • Версионирование изменено на v2.[YY.MM.DD] для более лёгкой идентификации последних изменений.
  • Обновлён проект до актуально доступных инструментов.
  • Исправлены ошибки логирования 'выполненных команд'
  • Изменено "Incident Log.txt" на "IncidentLog.csv" (разделитель TAB)
  • Изменена папка инструментов времени компиляции на '.\Compile\Tools' (локально к скрипту)
  • Исправлен диалог открытия ini-файла, чтобы открывался в локальной директории скрипта

Версия 2016.02.24 IRTriage теперь полностью совместима со следующими версиями Windows:

  • Рабочие станции Windows "WIN_10", "WIN_81", "WIN_8", "WIN_7", "WIN_VISTA", "WIN_XP", "WIN_XPe",
  • Серверы Windows: "WIN_2016", "WIN_2012R2", "WIN_2012", "WIN_2008R2", "WIN_2008", "WIN_2003".

Версия 2016.02.26 *Начато добавление новых функций:

root@kitploit:~
*Processes()
	- tcpvcon -anc -accepteula > Process2PortMap.csv
	- tasklist /SVC /FO CSV > Processe2exeMap.csv
	- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv

*SystemInfo()
	- wmic /output:InstallList.csv product get /format:csv
	- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
	
*Prefetch
	**WinPrefetchView /Folder Prefetch /stab Prefetch.csv 
	
*Options()
	- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
	
TriageGUI()
	- CSVFileView.exe IncidentLog.csv ;Добавлен флажок для просмотра IncidentLog после сбора
	- cmd.exe                         ;Добавлен флажок для открытия командной строки IRTriage после сбора
	

Версия 2016.03.08

  • добавлена пользовательская скомпилированная версия "cmd.exe" от ReactOS на основе v0.4.0
  • +теперь он может использовать эквивалентные команды Linux:
    • clear = cls
    • cp = copy
    • df = free
    • env = set
    • ln = mklink
    • ls = dir
    • mv = move
    • pwd = cd, chdir
    • rm = delete, del, erase
    • sleep = pause
    • uname = ver, version
    • vmstat = memory, mem

Версия 2016.03.08

  • Начата очистка кода, попытка сделать его легче для модуляризации.
  • Добавлена опция во время компиляции для использования программного обеспечения для сбора памяти HBGary's FDpro (коммерческое) или Moonsol's (Бесплатно).
    • Если у вас есть HBGary's FDpro, поместите его в папку .\Compile\Tools вместо файла размером 'ноль байт', легко переключиться обратно на программное обеспечение Moonsol's для сбора памяти, заменив FDpro.exe на файл размером 'менее 100 байт' :-)

Версия 2016.03.10

  • Продолжена очистка кода, удалена неиспользуемая функция CommandROSLOG()
  • Добавлен парсинг $MFT в CSV
  • Добавлена возможность просмотра IncidentLog.csv после завершения сбора.

Версия 2016.03.11

  • Обновлён cmd.exe
  • Добавлена возможность открытия cmd.exe IRTriage после завершения сбора.

Версия 2016.03.14

  • Добавлен парсинг Prefetch в CSV

Версия 2016.03.24

  • Добавлено обновление IRTriage в меню инструментов (кнопки обновления перепутаны)

Версия 2016.03.28

  • Исправлено обновление IRTriage (Да=Загрузить обновление, Нет=Показать информацию об обновлении, Отмена=Отменить обновление)

Версия 2016.03.29

  • Интегрированы новые команды Didier Stevens: privilege и info в последнюю версию 'cmd.exe' от ReactOS. Обе новые команды бесценны для судебного аналитика.
  • Исходный код командного процессора IRTriage.

Версия 2016.03.30

  • Исправлены функции Volume Shadow Copy
  • Небольшое обновление cmd.exe версии 4.1

Будущие обновления\Функции будут основаны на этом отчёте: Эффективны ли наборы открытых инструментов судебной экспертизы для триажа на месте

Скачать инструмент