Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
OmniTriage — Движок для быстрой цифровой криминалистики и реагирования на инциденты (DFIR) в Windows, работающий менее секунды и не требующий зависимостей, для USB-накопителей. | Kitploit
Инструменты/GitHubGitHub/prox0959/omnitriage
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Механизмы персистентностиСетевая криминалистикаСкриптинг и автоматизацияФорензикаСбор информацииЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыАнализ Журналов
1451 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubprox0959/omnitriage

OmniTriage

Движок для быстрой цифровой криминалистики и реагирования на инциденты (DFIR) в Windows, работающий менее секунды и не требующий зависимостей, для USB-накопителей.

Репозиторий
Поделиться

OmniTriage ⚡

Python 3.8+ Platform Windows License MIT Zero External Dependencies DFIR Standard

Независимый от внешних библиотек, работающий менее секунды движок для live-триажа Windows в области цифровой криминалистики и реагирования на инциденты (DFIR), разработанный для быстрого реагирования с USB-носителей.


📌 Проблема современной цифровой криминалистики

Во время live-реагирования на инциденты время и скрытность — это всё. Традиционные скрипты триажа страдают от критических недостатков:

  1. Раздутость инструментов и срабатывание EDR: Такие инструменты, как DFIRtriage, включают 50+ внешних утилит (Sysinternals, NirSoft, внешние batch-скрипты), которые мгновенно вызывают срабатывание современных агентов Endpoint Detection and Response (EDR) или оповещения Windows Defender.
  • Блокировки баз данных: Работающие Chromium-браузеры (Chrome, Edge, Brave) блокируют свои SQLite-базы History через дескрипторы совместного доступа Windows (dwShareMode), из-за чего стандартные сборщики данных падают или дают сбой, если только браузер не будет принудительно завершён (что уничтожает энергозависимые доказательства в памяти).
  • Инфраструктурная нагрузка: Серверные агенты, такие как Velociraptor, требуют сертификатов, сложной сетевой инфраструктуры и установки фонового демона — что невозможно при оперативном триаже «на месте».
  • OmniTriage решает эту проблему элегантно: он построен с нуля на 100% чистой стандартной библиотеке Python (winreg, sqlite3, ctypes, subprocess, hashlib, struct). Никакого pip install, никаких внешних бинарников, нулевой след на диске, выполнение менее чем за 1 секунду и генерация интерактивного автономного HTML-отчёта в тёмной теме вместе со структурированным JSON.


    🚀 Ключевые возможности

    • ⚡ Live-выполнение менее чем за секунду: Полный криминалистический триаж всего диска выполняется примерно за 0.25–1.5 секунды.
    • 🛡️ Ноль сторонних зависимостей: Работает «из коробки» на любой Windows-машине с установленным Python. Не записывает временные утилиты и не сбрасывает исполняемые файлы на диск.
    • 🔓 Обход блокировок SQLite (запросы через теневой буфер): Извлекает живую историю браузинга и журналы загрузок из Chrome, Edge и Brave, даже когда подозреваемый или пользователь активно держит браузер открытым.
    • 🧠 Доказательства выполнения программ:
      • История команд PowerShell PSReadLine (ConsoleHost_history.txt) с эвристической пометкой ключевых слов (IEX, DownloadString, mimikatz, bypass, vssadmin).
      • RunMRU Windows Explorer (история диалога Win+R).
      • Записи выполнения GUI UserAssist с ROT13-декодированием и временными метками.
      • Криминалистические записи Background Activity Moderator (BAM).
    • 💾 Охота за staging-каталогами и дропперами:
      • Сканирует %TEMP%, %APPDATA% и %LOCALAPPDATA% на подозрительные бинарники (.exe, .dll, .bat, .ps1, .vbs, .js, .scr).
      • Вычисляет криптографические хеши SHA-256 подготовленных исполняемых файлов для мгновенного поиска по хешам.
      • Отслеживание активности ярлыков .lnk в Windows Recent.
    • 📡 Сетевой след и след USB:
      • Извлекает известные профили Wi-Fi и SSID (с двойным резервом: реестр и Netsh).
      • Историю подключений USB-накопителей (Vendor, Product ID, серийный номер через USBSTOR).
      • Активные прослушиваемые TCP-порты и активные удалённые соединения с привязкой к PID.
    • 🔒 Аудит персистентности (MITRE T1547.001):
      • Проверяет ключи автозапуска Run и RunOnce в HKCU и HKLM.
      • Изучает каталоги автозагрузки пользователя и системы Startup.
    • 🌐 Кэш DNS и охота за IoC C2:
      • Извлекает живые разрешённые записи DNS (ipconfig /displaydns) для обнаружения активной инфраструктуры Command & Control (например, ngrok, duckdns, pastebin, discord webhooks).
    • 📡 Удалённое выполнение кода и боковое перемещение (MITRE T1021 / T1059):
      • Проверяет состояние слушателя RDP (порт, fDenyTSConnections) и сессии входа Terminal Services (Event ID 21/24/25).
      • Анализ PowerShell ScriptBlock Logging (Event 4104) на предмет атакующих полезных нагрузок (IEX, DownloadString, mimikatz, encodedcommand).
    • 🏛️ Извлечение ShimCache (AppCompatCache):
      • Разбирает бинарный Application Compatibility Cache (структура 10ts) напрямую из реестра Windows. Раскрывает исторические пути удалённых исполняемых файлов вредоносного ПО!
    • 📅 Персистентность через запланированные задачи (MITRE T1053.005):
      • Проверяет запланированные задачи Windows (schtasks) для обнаружения подозрительных автоматических триггеров, запускаемых из %TEMP%, %APPDATA% или Users\Public.
    • 🚨 Журналы событий Windows и анти-форензика (Event 7045 / 1102 / 104):
      • Раскрывает недавно установленные службы Windows и драйверы ядра.
      • Обнаруживает очистку журналов аудита безопасности и анти-форензические манипуляции.
    • 📊 Автономные интерактивные отчёты:
      • Интерактивный HTML-отчёт в тёмной теме (Triage_<HOST>_<TIMESTAMP>.html) без зависимостей от CDN (полностью работает офлайн).
      • Нормализованный структурированный JSON (Triage_<HOST>_<TIMESTAMP>.json), готовый для загрузки в SIEM (Splunk, Elastic, Sentinel).

    🗺️ Сопоставление с MITRE ATT&CK

    MITRE ATT&CK IDТактикаТехникаСборщик OmniTriage
    T1059.001ExecutionИстория команд PowerShell и ScriptBlocksexecution.py, remote_exec.py
    T1021Lateral MovementУдалённые службы (RDP, WinRM)collectors/remote_exec.py
    T1071.004Command & ControlРазрешения доменных имён DNScollectors/dns_cache.py
    T1204ExecutionДействия пользователя (RunMRU / UserAssist / ShimCache)execution.py, shimcache.py
    T1053.005PersistenceПерсистентность через запланированные задачиcollectors/tasks.py
    T1070Anti-ForensicsУдаление индикаторов на хосте (очистка журналов)collectors/event_logs.py
    T1543.003PersistenceСоздание службы Windows (Event 7045)collectors/event_logs.py
    T1036Defense EvasionМаскировка в %TEMP% / %APPDATA%collectors/filesystem.py
    T1547.001PersistenceКлючи Run в реестре / папка автозагрузкиcollectors/persistence.py
    T1082DiscoveryСистемная информация и InstallDatecollectors/sysinfo.py
    T1049DiscoveryСетевые подключения системы и Wi-Ficollectors/network.py
    T1005CollectionДанные браузера и журналы загрузокcollectors/browser.py
    T1005CollectionДанные браузера и журналы загрузокcollectors/browser.py

    📂 Архитектура проекта

    root@kitploit:~
    OmniTriage/
    ├── collectors/
    │   ├── __init__.py
    │   ├── sysinfo.py         # OS build, InstallDate/Format date, Uptime (GetTickCount64), RAM
    │   ├── execution.py       # PowerShell history, RunMRU, UserAssist (ROT13), BAM
    │   ├── browser.py         # Chrome, Edge, Brave SQLite lock bypass & download records
    │   ├── network.py         # Wi-Fi SSIDs, USBSTOR device history, active TCP sockets
    │   ├── filesystem.py      # Executables/scripts in %TEMP%, SHA-256 hashing, Recent .lnk
    │   └── persistence.py     # Registry Run/RunOnce keys & Startup folder audit
    ├── reporters/
    │   ├── __init__.py
    │   ├── json_reporter.py   # Normalized JSON serialization
    │   └── html_reporter.py   # Standalone dark-mode HTML dashboard
    ├── omnitriage.py          # Main CLI orchestrator & banner
    ├── run_usb_triage.bat     # One-click USB rapid response launcher
    ├── LICENSE                # MIT License
    └── README.md
    

    ⚡ Быстрый старт

    1. Прямое выполнение

    root@kitploit:~
    git clone https://github.com/prox0959/OmniTriage.git
    cd OmniTriage
    python omnitriage.py
    

    2. Развёртывание на USB-носителе для реагирования на инциденты

    Скопируйте папку OmniTriage на USB-носитель для реагирования на инциденты. При подключении к целевой машине выполните:

    root@kitploit:~
    run_usb_triage.bat
    

    Или напрямую через командную строку:

    root@kitploit:~
    python omnitriage.py --out D:\Evidence\Case_101
    

    3. Аргументы командной строки

    root@kitploit:~
    options:
      -h, --help            show this help message and exit
      --out OUT, -o OUT     Output directory for reports (default: triage_output)
      --quick, -q           Quick mode (skips deep file hashing)
      --json-only           Only produce JSON report
      --html-only           Only produce interactive HTML dashboard
      --no-browser          Skip browser history acquisition
      --no-fs               Skip staging directory filesystem scans
      --lang {en,tr}        Console output language (default: en)
    

    🔬 Пример live-вывода

    root@kitploit:~
       ____                  _ _____     _                 
      / __ \____ ___  ____  (_)__   \_ __(_) __ _  __ _  ___ 
     / / / / __ `__ \/ __ \/ /  / /\/ '__/ / _` |/ _` |/ _ \
    / /_/ / / / / / / / / / /  / /  | | / / (_| | (_| |  __/
    \____/_/ /_/ /_/_/ /_/_/   \/   |_|/_/ \__,_|\__, |\___|
                                                 |___/      
     [::] OmniTriage v1.0.0 | Pure Python DFIR Live Triage Engine
     [::] Author: Çınar (prox0959) | Zero External Dependencies
    
    [*] Starting live forensic acquisition on target system...
    [*] Destination: C:\Forensics\Case_01
    [*] Acquiring OS telemetry, InstallDate, and Uptime...
    [+] Host: DESKTOP-IR01 | User: analyst
    [+] OS: Windows 10 Home (Build: 26200.9457)
    [+] Windows Format/Install Date: 2026-07-03 16:31:44
    [+] System Uptime: 0d 6h 52m (Boot: 2026-09-24 17:29:51)
    [*] Collecting program execution evidence (PowerShell, RunMRU, UserAssist)...
    [+] PowerShell history: 89 commands (0 flagged)
    [+] RunMRU (Win+R history): 2 items
    [+] UserAssist GUI applications: 100 items decoded
    [*] Bypassing SQLite locks & harvesting browser history...
    [+] Browser activity: 300 URLs, 19 downloads acquired
    [*] Harvesting Wi-Fi profiles, USB connection history, and active sockets...
    [+] Wi-Fi & Network Profiles: 2 profiles discovered
    [+] Historical USB storage devices: 3 drives logged
    [+] Active TCP sockets: 139 connections
    [*] Scanning staging directories (%TEMP%, %APPDATA%) for suspicious executables...
    [+] Executables in %TEMP%: 40 found
    [+] Recent shortcut items: 40 items
    [*] Auditing autostart persistence mechanisms (Run/RunOnce, Startup)...
    [+] Registry Run/RunOnce keys: 20 entries
    [+] Startup folder items: 4 files
    [*] Compiling forensic reports...
    [+] JSON Report written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.json (193.21 KB)
    [+] HTML Dashboard written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.html (88.56 KB)
    
    =================================================================
    [+] Forensic acquisition completed in 0.24 seconds.
    =================================================================
    

    ⚖️ Правовое и этическое уведомление

    Это программное обеспечение разработано строго для авторизованной цифровой криминалистики, реагирования на инциденты, аудита систем и образовательных исследований. Всегда получайте надлежащее разрешение и согласие перед сбором артефактов на любой компьютерной системе.

    📄 Лицензия

    Этот проект лицензирован под MIT License — автор Çınar (@prox0959).

    Скачать инструмент