
Инструмент для живого криминалистического сбора данных с Windows, который собирает системные артефакты (реестр, память, диск, файлы) в форматы CSV/JSON для раннего обнаружения компрометации и реагирования на инциденты.
Мы изменили наш подход к сбору данных для криминалистики в реальном времени, поэтому FastIR Collector больше не поддерживается. Вместо него мы рекомендуем использовать наш новый сборщик FastIR Artifacts.
Этот инструмент собирает различные артефакты в работающей Windows и сохраняет результаты в CSV или JSON файлы. Анализ этих артефактов позволяет обнаружить раннюю компрометацию.
Бинарные файлы можно найти на странице релизов этого проекта.
Альтернативно, вывод pip freeze доступен в reqs.pip.
Для компиляции FastIR вам понадобится pyinstaller.
Просто выполните pyinstaller pyinstaller.spec в корневом каталоге проекта.
Бинарный файл по умолчанию будет находиться в /dist.
Важно: для x64 систем убедитесь, что ваша локальная установка Python также x64.
./fastIR_x64.exe -h для справки./fastIR_x64.exe --packages fast извлечь все артефакты, кроме пакетов dump и FileCatcher./fastIR_x64.exe --packages dump --dump mft для извлечения MFT./fastIR_x64.exe --packages all --output_dir your_output_dir для указания выходного каталога
(по умолчанию ./output/)./fastIR_x64.exe --profile you_file_profile для использования собственного профиля извлечения. Документацию по созданию собственного профиля можно найти в вики.Список пакетов и артефакты:
fs
health
registry
memory
dump
FileCatcher
Полную документацию можно скачать здесь.
Статья о FastIR Collector и продвинутых угрозах доступна здесь вместе с белой книгой.