
Движок для быстрой цифровой криминалистики и реагирования на инциденты (DFIR) в Windows, работающий менее секунды и не требующий зависимостей, для USB-накопителей.
Независимый от внешних библиотек, работающий менее секунды движок для live-триажа Windows в области цифровой криминалистики и реагирования на инциденты (DFIR), разработанный для быстрого реагирования с USB-носителей.
Во время live-реагирования на инциденты время и скрытность — это всё. Традиционные скрипты триажа страдают от критических недостатков:
History через дескрипторы совместного доступа Windows (dwShareMode), из-за чего стандартные сборщики данных падают или дают сбой, если только браузер не будет принудительно завершён (что уничтожает энергозависимые доказательства в памяти).OmniTriage решает эту проблему элегантно: он построен с нуля на 100% чистой стандартной библиотеке Python (winreg, sqlite3, ctypes, subprocess, hashlib, struct). Никакого pip install, никаких внешних бинарников, нулевой след на диске, выполнение менее чем за 1 секунду и генерация интерактивного автономного HTML-отчёта в тёмной теме вместе со структурированным JSON.
ConsoleHost_history.txt) с эвристической пометкой ключевых слов (IEX, DownloadString, mimikatz, bypass, vssadmin).Win+R).%TEMP%, %APPDATA% и %LOCALAPPDATA% на подозрительные бинарники (.exe, .dll, .bat, .ps1, .vbs, .js, .scr)..lnk в Windows Recent.USBSTOR).Run и RunOnce в HKCU и HKLM.Startup.ipconfig /displaydns) для обнаружения активной инфраструктуры Command & Control (например, ngrok, duckdns, pastebin, discord webhooks).fDenyTSConnections) и сессии входа Terminal Services (Event ID 21/24/25).IEX, DownloadString, mimikatz, encodedcommand).10ts) напрямую из реестра Windows. Раскрывает исторические пути удалённых исполняемых файлов вредоносного ПО!schtasks) для обнаружения подозрительных автоматических триггеров, запускаемых из %TEMP%, %APPDATA% или Users\Public.Triage_<HOST>_<TIMESTAMP>.html) без зависимостей от CDN (полностью работает офлайн).Triage_<HOST>_<TIMESTAMP>.json), готовый для загрузки в SIEM (Splunk, Elastic, Sentinel).| MITRE ATT&CK ID | Тактика | Техника | Сборщик OmniTriage |
|---|---|---|---|
| T1059.001 | Execution | История команд PowerShell и ScriptBlocks | execution.py, remote_exec.py |
| T1021 | Lateral Movement | Удалённые службы (RDP, WinRM) | collectors/remote_exec.py |
| T1071.004 | Command & Control | Разрешения доменных имён DNS | collectors/dns_cache.py |
| T1204 | Execution | Действия пользователя (RunMRU / UserAssist / ShimCache) | execution.py, shimcache.py |
| T1053.005 | Persistence | Персистентность через запланированные задачи | collectors/tasks.py |
| T1070 | Anti-Forensics | Удаление индикаторов на хосте (очистка журналов) | collectors/event_logs.py |
| T1543.003 | Persistence | Создание службы Windows (Event 7045) | collectors/event_logs.py |
| T1036 | Defense Evasion | Маскировка в %TEMP% / %APPDATA% | collectors/filesystem.py |
| T1547.001 | Persistence | Ключи Run в реестре / папка автозагрузки | collectors/persistence.py |
| T1082 | Discovery | Системная информация и InstallDate | collectors/sysinfo.py |
| T1049 | Discovery | Сетевые подключения системы и Wi-Fi | collectors/network.py |
| T1005 | Collection | Данные браузера и журналы загрузок | collectors/browser.py |
| T1005 | Collection | Данные браузера и журналы загрузок | collectors/browser.py |
OmniTriage/
├── collectors/
│ ├── __init__.py
│ ├── sysinfo.py # OS build, InstallDate/Format date, Uptime (GetTickCount64), RAM
│ ├── execution.py # PowerShell history, RunMRU, UserAssist (ROT13), BAM
│ ├── browser.py # Chrome, Edge, Brave SQLite lock bypass & download records
│ ├── network.py # Wi-Fi SSIDs, USBSTOR device history, active TCP sockets
│ ├── filesystem.py # Executables/scripts in %TEMP%, SHA-256 hashing, Recent .lnk
│ └── persistence.py # Registry Run/RunOnce keys & Startup folder audit
├── reporters/
│ ├── __init__.py
│ ├── json_reporter.py # Normalized JSON serialization
│ └── html_reporter.py # Standalone dark-mode HTML dashboard
├── omnitriage.py # Main CLI orchestrator & banner
├── run_usb_triage.bat # One-click USB rapid response launcher
├── LICENSE # MIT License
└── README.md
git clone https://github.com/prox0959/OmniTriage.git
cd OmniTriage
python omnitriage.py
Скопируйте папку OmniTriage на USB-носитель для реагирования на инциденты. При подключении к целевой машине выполните:
run_usb_triage.bat
Или напрямую через командную строку:
python omnitriage.py --out D:\Evidence\Case_101
options:
-h, --help show this help message and exit
--out OUT, -o OUT Output directory for reports (default: triage_output)
--quick, -q Quick mode (skips deep file hashing)
--json-only Only produce JSON report
--html-only Only produce interactive HTML dashboard
--no-browser Skip browser history acquisition
--no-fs Skip staging directory filesystem scans
--lang {en,tr} Console output language (default: en)
____ _ _____ _
/ __ \____ ___ ____ (_)__ \_ __(_) __ _ __ _ ___
/ / / / __ `__ \/ __ \/ / / /\/ '__/ / _` |/ _` |/ _ \
/ /_/ / / / / / / / / / / / / | | / / (_| | (_| | __/
\____/_/ /_/ /_/_/ /_/_/ \/ |_|/_/ \__,_|\__, |\___|
|___/
[::] OmniTriage v1.0.0 | Pure Python DFIR Live Triage Engine
[::] Author: Çınar (prox0959) | Zero External Dependencies
[*] Starting live forensic acquisition on target system...
[*] Destination: C:\Forensics\Case_01
[*] Acquiring OS telemetry, InstallDate, and Uptime...
[+] Host: DESKTOP-IR01 | User: analyst
[+] OS: Windows 10 Home (Build: 26200.9457)
[+] Windows Format/Install Date: 2026-07-03 16:31:44
[+] System Uptime: 0d 6h 52m (Boot: 2026-09-24 17:29:51)
[*] Collecting program execution evidence (PowerShell, RunMRU, UserAssist)...
[+] PowerShell history: 89 commands (0 flagged)
[+] RunMRU (Win+R history): 2 items
[+] UserAssist GUI applications: 100 items decoded
[*] Bypassing SQLite locks & harvesting browser history...
[+] Browser activity: 300 URLs, 19 downloads acquired
[*] Harvesting Wi-Fi profiles, USB connection history, and active sockets...
[+] Wi-Fi & Network Profiles: 2 profiles discovered
[+] Historical USB storage devices: 3 drives logged
[+] Active TCP sockets: 139 connections
[*] Scanning staging directories (%TEMP%, %APPDATA%) for suspicious executables...
[+] Executables in %TEMP%: 40 found
[+] Recent shortcut items: 40 items
[*] Auditing autostart persistence mechanisms (Run/RunOnce, Startup)...
[+] Registry Run/RunOnce keys: 20 entries
[+] Startup folder items: 4 files
[*] Compiling forensic reports...
[+] JSON Report written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.json (193.21 KB)
[+] HTML Dashboard written: C:\Forensics\Case_01\Triage_DESKTOP-IR01_20260925_002236.html (88.56 KB)
=================================================================
[+] Forensic acquisition completed in 0.24 seconds.
=================================================================
Это программное обеспечение разработано строго для авторизованной цифровой криминалистики, реагирования на инциденты, аудита систем и образовательных исследований. Всегда получайте надлежащее разрешение и согласие перед сбором артефактов на любой компьютерной системе.
Этот проект лицензирован под MIT License — автор Çınar (@prox0959).