
Практические задания DFIR, охватывающие цифровую криминалистику, реагирование на инциденты, анализ вредоносного ПО и охоту за угрозами, с флагами в стиле CTF и сценариями из реального мира.

DFIR LABS — это сборник заданий, направленных на отработку навыков от простых до продвинутых концепций в следующих областях: цифровая криминалистика, реагирование на инциденты, анализ вредоносного ПО и охота за угрозами.
Проект ориентирован на профессионалов, исследователей безопасности, студентов, участников CTF, а также энтузиастов DFIR и анализа вредоносного ПО в сфере кибербезопасности, которые хотят практиковаться или интересуются вышеупомянутыми темами.
Хотя конечная цель заданий — флаги в стиле CTF, большинство заданий построено по традиционному и эффективному методу обучения — ответам на сценарии реагирования на инциденты.
Первый выпуск DFIR LABS в основном сосредоточен на заданиях для Windows. Будущие и предстоящие выпуски расширят охват, включив Linux, MacOS и Android, предлагая комплексный набор заданий DFIR на различных платформах.
Наше видение — создать всеобъемлющий ресурс, который растёт вместе с сообществом, включает современные угрозы и техники и способствует сотрудничеству в различных областях кибербезопасности. Независимо от того, новичок вы или эксперт, DFIR LABS предоставляет уникальную возможность отточить свои навыки и оставаться на шаг впереди в этой постоянно развивающейся области.
Настоятельно не рекомендуется запускать какие-либо исполняемые файлы или бинарные файлы, предоставленные в файлах заданий, так как они могут содержать потенциально вредоносное программное обеспечение. Авторы DFIR LABS не несут ответственности за любые последствия, возникшие в результате использования этих файлов, включая, помимо прочего, компрометацию системы, потерю данных или сбои в работе. Чтобы снизить риски, все действия следует выполнять в безопасной изолированной среде, такой как виртуальная машина или песочница. Убедитесь, что ваша тестовая инфраструктура надёжна и правильно настроена для обработки потенциальных угроз.
Предупреждение
Задания в DFIR LABS разработаны для имитации реальных сценариев и могут содержать потенциально опасное программное обеспечение, такое как программы-вымогатели, трояны, стилеры, C2 и т. д. Всегда соблюдайте осторожность и используйте безопасную изолированную среду при работе с этими заданиями.
Примечание
Уровень сложности каждого задания субъективен и может варьироваться в зависимости от индивидуального опыта и уровня навыков. Задания разработаны так, чтобы их можно было выполнять в определённом порядке, при этом каждое следующее задание основывается на предыдущем. Однако участники могут свободно выполнять задания в любом удобном для них порядке.
Чтобы обеспечить безопасную и эффективную среду для анализа, выполните следующие шаги:
Изолированная виртуальная машина: используйте выделенную виртуальную машину (ВМ) для заданий DFIR LABS. Рекомендуемые платформы: VMware, VirtualBox или Hyper-V. Убедитесь, что ВМ настроена с достаточными ресурсами (ЦП, память и дисковое пространство) для бесперебойной работы.
Операционная система: установите чистую версию Windows или любой другой подходящей ОС. Примените все исправления безопасности и обновления.
Сетевая конфигурация: отключите доступ в интернет на ВМ, чтобы предотвратить непреднамеренную утечку данных или связь вредоносного ПО. Используйте конфигурацию сети только для хоста или внутренней сети.
Инструменты криминалистики: установите отраслевые стандартные инструменты криминалистики, такие как Autopsy, Volatility или FTK Imager, в зависимости от характера задания. Убедитесь, что все инструменты обновлены до последних стабильных версий.
Управление снимками: сделайте первоначальный снимок ВМ после настройки и перед началом любого анализа. Это позволит легко выполнить откат в случае компрометации системы или неправильной конфигурации.
Безопасное хранение: храните файлы заданий и результаты анализа в изолированном контейнере.
Любые отзывы, предложения или улучшения приветствуются! Мы будем признательны за любую обратную связь от сообщества.
Отправляйте свои отзывы в X: Azr43lKn1ght
Если вы заинтересованы во внесении вклада в DFIR LABS, пожалуйста, обратитесь к файлу CONTRIBUTING.md для получения дополнительной информации.
DFIR Labs абсолютно бесплатен для использования любым желающим. Если вы хотите использовать DFIR Labs в своих мастер-классах, сессиях или где-либо ещё, пожалуйста, всегда используйте оригинальные ссылки на лаборатории, а также указывайте имя автора и сами лаборатории. По любым другим вопросам, пожалуйста, свяжитесь со мной по электронной почте или в twitter/X: Azr43lKn1ght
Мы выражаем глубочайшую благодарность всем, кто сыграл свою роль в успехе DFIR LABS. Этот проект процветает благодаря страсти, опыту и непоколебимой преданности наших основных участников и сторонников. Особая благодарность невероятным командам, которые поддержали и обогатили эту инициативу:
Мы глубоко признательны за постоянную поддержку, содержательные отзывы и вдохновение со стороны мирового сообщества DFIR и кибербезопасности. Ваша поддержка способствует росту и развитию DFIR LABS, и для нас большая честь иметь вас рядом на этом пути!
Вот некоторые из наиболее часто используемых инструментов с открытым исходным кодом, которые помогут вам в решении заданий:
Вот некоторые из наиболее часто используемых ресурсов, которые помогут вам в решении заданий:
Присоединяйтесь к нашему серверу Discord, чтобы связаться с сообществом DFIR, делиться знаниями и сотрудничать в решении задач кибербезопасности. Сервер открыт для всех энтузиастов кибербезопасности, студентов, профессионалов и исследователей. Мы приветствуем разнообразие точек зрения и поощряем активное участие в обсуждениях, мастер-классах и CTF-мероприятиях.
Также присоединяйтесь к серверу Digital Forensics Discord для дополнительных обсуждений и ресурсов по темам DFIR.
| Название задания | Сложность | Автор(ы) |
|---|
| Gotham Hustle | Лёгкая | Azr43lKn1ght |
| Trinity Of Secrets | Лёгкая | rudraagh, kr4z31n, __ m1m1 __ |
| 2-layer security | Лёгкая | bquanman |
| Winserpart | Лёгкая | Azr43lKn1ght,jl_24, gh0stkn1ght, sp3p3x |
| Kn1ghtfl4r3 | Средняя | kr4z31n, __ m1m1 __, rudraagh |
| Verboten | Средняя | sp3p3x, jl_24, gh0stkn1ght, hrippi.x_ |
| Covid Crime Scenario | Средняя | ws1004 |
| pf-ing | Средняя | k.eii |
| The Malware Crusade | Средняя | Azr43lKn1ght, sp3p3x, jl_24 , gh0stkn1ght, 5h4rrk |
| Compromised | Средняя | Abdelrhman |
| DFIR 2025 Ⅰ - Lost In Router | Средняя | Suyun |
| Shiunji-ouka | Средняя | k.eii |
| Famous AMOS | Средняя | warlocksmurf |
| The Saint Bat | Средняя | Azr43lKn1ght |
| Stealth | Сложная | bquanman |
| Interesting | Сложная | k.eii |
| Thugs on a boat | Сложная | bquanman |
| Batman Investigation I | Сложная | Azr43lKn1ght |
| Master of DFIR - Phishing | Сложная | crazyman, F0rest, yuro |
| Master of DFIR - Coffee | Сложная | crazyman, F0rest |
| ReAL File System | Сложная | 5h4rrk |
| Hidden Gem Mixtape | Сложная | bquanman |
| Kn1ghtF4LL | Сложная | Azr43lKn1ght, sp3p3x, jl_24, gh0stkn1ght |
| Breadcrumbs | Экспертная | Abdelrhman |
| DFIR 2025 Ⅱ - fake news | Экспертная | crazyman, bquanman, F0rest, yuro |
| DFIR 2025 III - who is spyder | Экспертная | crazyman, F0rest |
| Batman Investigation II | Экспертная | Azr43lKn1ght |
| Batman Investigation III | Экспертная | Azr43lKn1ght |
| Kn1ghtw4r3 | Экспертная | Azr43lKn1ght, gh0stkn1ght, jl_24, sp3p3x, hrippi.x_ |
| S4nct1m0ny | Экспертная | gh0stkn1ght |
| Kn1ghtm4r3 | Экспертная | Azr43lKn1ght |
| Batman Investigation IV | Экспертная | Azr43lKn1ght, jl_24, sp3p3x, gh0stkn1ght |
| Kage No Nazo | Экспертная | jl_24 |
| Batman Investigation V | Экспертная | Azr43lKn1ght, Kr4z31n |
| Batman Investigation VI | Экспертная | Azr43lKn1ght |