Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
dfir-toolkit — CLI-инструменты для криминалистического исследования артефактов Windows | Kitploit
Инструменты/GitHubGitHub/dfir-dd/dfir-toolkit
Дисковая криминалистикаФорензикаЦифровая криминалистикаРеагирование на ИнцидентыАнализ ЖурналовArchived
GitHubdfir-dd/dfir-toolkit

dfir-toolkit

CLI-инструменты для криминалистического исследования артефактов Windows

Репозиторий
3552951 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

[!CAUTION]

DFIR Toolkit покидает GitHub

Почему?

Мы верим, что все люди — мужчины, женщины и все, кто между ними и за их пределами — созданы равными. При таком подходе бессмысленно судить людей по месту рождения, языку, цвету кожи, религии или чему-либо ещё.

Мы верим, что человека определяют его поступки. Если вы заботитесь о других — значит, таким вы и являетесь. Если вы причиняете вред другим — значит, таким вы и являетесь.

Мы обеспокоены тем, что сейчас происходит в Соединённых Штатах. Нам не нравится, когда правительство считает себя выше закона. Нам не нравится, когда правительство не служит народу, а видит в людях угрозу. Но это политика.

GitHub — часть Microsoft, а Microsoft поддерживает это правительство. Например, Microsoft заблокировала почтовые ящики членов МУС по политическим причинам. Мы не хотим, чтобы наши учётные записи были произвольно заблокированы или удалены. Поэтому мы не будем поддерживать Microsoft никоим образом. Именно поэтому мы перенесём все наши репозитории с GitHub.

Мы хорошо провели время. Всего хорошего!

Где?

Новое место для DFIR Toolkit — https://codeberg.org/dfir-dd/dfir-toolkit.

DFIR Toolkit

Crates.io Crates.io (latest) GitHub Workflow Status (with event) Codecov

Содержание

  • Установка
  • Обзор инструментов для построения таймлайнов
  • Инструменты

Обзор инструментов для построения таймлайнов

Установка

root@kitploit:~
sudo apt install libscca-dev libssl-dev
cargo install dfir-toolkit

Чтобы сгенерировать скрипты автодополнения для вашей командной оболочки, вызовите инструмент с опцией --autocomplete, например:

root@kitploit:~
mactime2 --autocomplete bash | sudo tee /etc/bash_completion.d/mactime2

установит скрипт автодополнения в /etc/bash_completion.d/mactime2.

Использование

Настройка глобального формата меток времени

По умолчанию DFIR Toolkit использует формат данных, соответствующий RFC3339. При желании вы можете изменить используемый формат данных, задав переменную окружения DFIR_DATE. Рассмотрим пример:

root@kitploit:~
$ mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01T00:00:00+00:00,0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18T10:28:59+00:00,4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21T00:57:50+00:00,7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21T00:57:50+00:00,9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21T00:57:50+00:00,10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21T00:57:50+00:00,8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21T00:57:51+00:00,4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"
root@kitploit:~
$ DFIR_DATE="%F %T (%Z)" mac2time2 -b tests/data/mactime2/sample.bodyfile -d | head
1970-01-01 00:00:00 (UTC),0,macb,V/V---------,0,0,62447617,"/$OrphanFiles"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,42729473,"/proc"
2022-04-18 10:28:59 (UTC),4096,m...,d/drwxr-xr-x,0,0,36306945,"/sys"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,12,"/bin -> usr/bin"
2022-04-21 00:57:50 (UTC),7,m...,l/lrwxrwxrwx,0,0,13,"/lib -> usr/lib"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,14,"/lib32 -> usr/lib32"
2022-04-21 00:57:50 (UTC),9,m...,l/lrwxrwxrwx,0,0,15,"/lib64 -> usr/lib64"
2022-04-21 00:57:50 (UTC),10,m...,l/lrwxrwxrwx,0,0,16,"/libx32 -> usr/libx32"
2022-04-21 00:57:50 (UTC),8,m...,l/lrwxrwxrwx,0,0,17,"/sbin -> usr/sbin"
2022-04-21 00:57:51 (UTC),4096,m...,d/drwxr-xr-x,0,0,38010881,"/srv"

Значение DFIR_DATE может быть любой строкой формата, которую также можно использовать в DateTime::strftime (https://docs.rs/chrono/latest/chrono/format/strftime/index.html).

Скачать инструмент