
Триаж реагирования на инциденты – сбор доказательств Windows для криминалистического анализа
Скриптовый сбор системной информации, ценной для судебного аналитика. IRTriage автоматически запускается "От имени администратора" во всех версиях Windows, кроме WinXP.
Исходный код был Triage-ir v0.851 — скрипт на AutoIt, написанный Майклом Арендтом. К сожалению, последние изменения Майкла были опубликованы 9 ноября 2012 года.
Я сообщил Майклу об этом, что сделал форк его проекта: Я рад объявить, что он дал своё благословение на форк его исходного кода, да здравствует Open Source!)
Представьте, что вы расследуете десяток или более потенциально заражённых или скомпрометированных систем. Можете ли вы потратить 2-8 часов на создание криминалистической копии жёстких дисков этих компьютеров? В такой ситуации быстрая криминалистика"Триаж" — это решение для такой ситуации. Вместо копирования всего, сбор некоторых ключевых файлов может решить эту проблему.
IRTriage будет собирать:
Одной из мощных возможностей IRTriage является сбор информации из "Volume Shadow Copy", что может обойти многие антикриминалистические техники.
IRTriage сам по себе является скриптом на AutoIt, который зависит от других инструментов, таких как:
В случае инцидента вы хотите внести минимальные изменения в "машину доказательств", поэтому я предлагаю скопировать IRTriage на USB-накопитель. Единственная проблема здесь: если вы планируете дампить память, USB-накопитель должен быть больше, чем установленная физическая память на компьютере.
После запуска GUI-приложения вы можете выбрать, какую информацию хотите собрать. Каждая категория находится на отдельной вкладке. Вся собранная информация будет сохранена в новую папку с именем [hostname-date-time].
НОВОСТИ: Изменения по сравнению с triage-ir v0.851
Версия 2016.02.24 IRTriage теперь полностью совместима со следующими версиями Windows:
Версия 2016.02.26 *Начато добавление новых функций:
*Processes()
- tcpvcon -anc -accepteula > Process2PortMap.csv
- tasklist /SVC /FO CSV > Processe2exeMap.csv
- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv
*SystemInfo()
- wmic /output:InstallList.csv product get /format:csv
- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
*Prefetch
**WinPrefetchView /Folder Prefetch /stab Prefetch.csv
*Options()
- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
TriageGUI()
- CSVFileView.exe IncidentLog.csv ;Добавлен флажок для просмотра IncidentLog после сбора
- cmd.exe ;Добавлен флажок для открытия командной строки IRTriage после сбора
Версия 2016.03.08
Версия 2016.03.08
Версия 2016.03.10
Версия 2016.03.11
Версия 2016.03.14
Версия 2016.03.24
Версия 2016.03.28
Версия 2016.03.29
Версия 2016.03.30
Будущие обновления\Функции будут основаны на этом отчёте: Эффективны ли наборы открытых инструментов судебной экспертизы для триажа на месте