Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CyberPipe — Простой в использовании скрипт PowerShell для сбора данных о памяти и диске для расследований DFIR. | Kitploit
Инструменты/GitHubGitHub/dwmetz/cyberpipe
Дисковая криминалистикаКриминалистика памятиФорензикаЦифровая криминалистикаРеагирование на Инциденты
GitHubdwmetz/cyberpipe

CyberPipe

Простой в использовании скрипт PowerShell для сбора данных о памяти и диске для расследований DFIR.

Репозиторий
343508 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CyberPipe v5.3

(ранее CSIRT-Collect)
Простой в использовании скрипт PowerShell для сбора данных из памяти и дисков для DFIR-расследований.

Функции:

  • 🐏 Захват образа памяти с помощью MAGNET DumpIt (поддерживает x86, x64 и ARM64) или MAGNET RAM Capture для устаревших систем.
  • 💻 Сбор данных триажа с помощью MAGNET Response CLI с выбором профилей или пользовательских опций.
  • 🔐 Обнаружение полнодискового шифрования с помощью MAGNET Encrypted Disk Detector.
  • 🔑 Восстановление ключей восстановления BitLocker со всех зашифрованных томов.
  • 💾 Сохранение собранных данных, логов и образов памяти на USB-устройство или в указанную сетевую папку.
  • 📈 Мониторинг прогресса в реальном времени во время сбора.
  • 📄 Полное отчетность с предварительными данными об изменчивой информации и хэшами целостности.

Профили сбора включают:

  • QuickTriage - Изменчивые данные + системные файлы (без ОЗУ) - выполняется ~2 минуты
  • Volatile - Только изменчивые данные (сетевые подключения, реестр, запущенные процессы)
  • RAMOnly - Только дамп памяти
  • RAMPage - ОЗУ + файл подкачки
  • RAMSystem - ОЗУ + критические системные файлы
  • Default (Full Triage) - ОЗУ + файл подкачки + изменчивые данные + системные артефакты

Предварительные требования:

  • MAGNET Response
  • MAGNET Encrypted Disk Detector
Сетевые коллекции:

CyberPipe поддерживает сохранение результатов напрямую в сетевую папку с помощью параметра -Net. Просто укажите UNC-путь (например, \\server\share), и скрипт автоматически подключит сетевой диск и выполнит сбор. Это идеально подходит для автоматизированных рабочих процессов DFIR, запускаемых оповещениями EDR или SOC.

root@kitploit:~
.\CyberPipe.ps1 -Net "\\server\share"

Новое в 5.3:

Критическое исправление кода выхода PS 5.1
  • Исправлено: Ложные сбои в Windows PowerShell 5.1 после успешного сбора Magnet Response
  • Причина: Баг PS 5.1, при котором $process.ExitCode ненадёжно заполнялся после WaitForExit()
  • Решение: Реализована двойная проверка:
    • Проверка кода выхода процесса с обновлением объекта
    • Верификация собранных файлов (более надёжный индикатор успеха)
    • Умная обработка ошибок: продолжение работы, если файлы собраны успешно, несмотря на ненулевой код выхода
Улучшенная надёжность
  • Улучшенная логика проверки: сверка с фактически собранными артефактами, а не только по кодам выхода
  • Корректная обработка особенностей версий PowerShell
  • Улучшенные сообщения об ошибках, различающие настоящие сбои и проблемы отчёта PS 5.1

Примеры использования:

  • Запустить полный триаж (профиль по умолчанию) на локальный USB-накопитель: (ОЗУ, файл подкачки, изменчивые данные, системные файлы)

    root@kitploit:~
    .\CyberPipe.ps1 
    
  • Запустить захват ОЗУ и системных файлов (облегчённый триаж):

    root@kitploit:~
    .\CyberPipe.ps1 -CollectionProfile RAMSystem
    
  • Запустить захват только памяти:

    root@kitploit:~
    .\CyberPipe.ps1 -CollectionProfile RAMOnly
    
  • Запустить захват ОЗУ и файла подкачки:

    root@kitploit:~
    .\CyberPipe.ps1 -CollectionProfile RAMPage
    
  • Запустить захват ОЗУ и системных файлов (облегчённый триаж):

    root@kitploit:~
    .\CyberPipe.ps1 -CollectionProfile RAMSystem
    
  • Запустить захват только изменчивых данных:

    root@kitploit:~
    .\CyberPipe.ps1 -CollectionProfile Volatile
    
  • Запустить быстрый триаж:

    root@kitploit:~
    .\CyberPipe.ps1 -CollectionProfile QuickTriage
    
  • Запустить полный триаж со сжатием:

    root@kitploit:~
Структура каталога инструментов:
  • Коллекции на USB: Каталог Tools должен находиться рядом со скриптом:

    root@kitploit:~
    E:\Triage\CyberPipe\CyberPipe.ps1
    E:\Triage\CyberPipe\Tools\
    
  • Сетевые коллекции: Каталог Tools должен быть помещён в корень сетевой папки:

    root@kitploit:~
    \\Server\share\Tools\
    
Предыдущая версия (поддержка KAPE):

Если вы ранее использовали CyberPipe с KAPE (до версии 5), старый рабочий процесс по-прежнему доступен в CyberPipe.v4.01.ps1.

Примечание: Ранее CyberPipe назывался CSIRT-Collect. Проект был переименован, начиная с версии 4.0.

Для получения дополнительной информации посетите Baker Street Forensics

Скачать инструмент
.\CyberPipe.ps1 -Compress
  • Запустить сбор в сетевую папку:

    root@kitploit:~
    .\CyberPipe.ps1 -Net "\\server\share"
    
  • Запустить сетевой сбор с указанным профилем:

    root@kitploit:~
    .\CyberPipe.ps1 -Net "\\server\share" -CollectionProfile QuickTriage
    
  • Запустить сетевой сбор со сжатием:

    root@kitploit:~
    .\CyberPipe.ps1 -Net "\\server\share" -Compress
    
  • Вы можете изменить или создать собственные профили, указав аргументы командной строки, поддерживаемые MAGNET Response.