Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
dfirtriage — Инструмент для цифрового сбора криминалистических данных при реагировании на инциденты на базе Windows. | Kitploit
Инструменты/GitHubGitHub/travisfoley/dfirtriage
Криминалистика памятиФорензикаЦифровая криминалистикаРеагирование на Инциденты
GitHubtravisfoley/dfirtriage

dfirtriage

Инструмент для цифрового сбора криминалистических данных при реагировании на инциденты на базе Windows.

Репозиторий
34851112 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

dfirtriage

Инструмент для сбора цифровых криминалистических данных для реагирования на инциденты в ОС Windows.

Как использовать

Чтобы запустить, поместите dfirtriage.exe на целевой компьютер или подключенный USB-накопитель и выполните с правами администратора, справка по -h.


DFIRTriage v6.0 Руководство пользователя

Описание

В этом документе описываются функциональность и правильное использование инструмента DFIRtriage. Также включена подробная информация, помогающая в анализе выходных данных. Цель — предоставить специалисту по реагированию на инциденты инструменты, необходимые для быстрого сбора и анализа данных.

Об инструменте

DFIRtriage — это инструмент реагирования на инциденты, предназначенный для быстрого получения данных с хоста. При запуске выбранные данные и информация с хоста собираются и помещаются в каталог выполнения. DFIRtriage может запускаться с USB-накопителя или удаленно на целевом хосте.

Что нового в v6.0?

Реструктуризация вывода

  • Переорганизованы выходные файлы и каталоги в более логичном порядке

Логирование общего времени выполнения

  • Добавлено общее время выполнения в файл журнала выполнения (runlog.txt)

Исправления ошибок

  • Ненулевой код завершения 1 при отсутствии ntuser.dat в каталоге профиля пользователя
  • Теперь попытка извлечения заблокированных файлов выполняется только из каталогов профилей пользователей, где существует файл ntuser.dat

Добавлены аргументы для отдельных системных артефактов

  • Разделение опции сбора системных файлов на отдельные артефакты уменьшает общий размер файла, если вам нужен только один из них, а не все три. -sdb, --srumdb (база данных SRUM), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)

Улучшенные возможности хеширования исполняемых файлов

  • Хеширует все файлы .dll и .exe на системном диске. Рекомендуется отключать антивирусное сканирование в реальном времени при использовании аргументов хеширования.

Детали запущенных процессов

  • Улучшена информация о запущенных процессах: добавлены PID, PPID, имя процесса, команда, запустившая процесс, и файлы, открытые процессом.

Дампинг ключа BitLocker

  • Для дампа информации о ключе BitLocker системного диска можно передать аргумент -bl или --bitlocker в командной строке

Сбор памяти больше не является действием по умолчанию

  • Для сбора памяти необходимо передать аргумент -m или --memory в командной строке

Удален запрос пользователя в конце выполнения

  • Больше не нужно указывать аргумент -hl или --headless для пропуска завершающего запроса пользователя; скрипт выполняется до конца, выполняет очистку и завершает работу без вмешательства пользователя.

Брандмауэр Windows

  • Дамп конфигурации брандмауэра Windows
  • Стандартный парсинг ключевых событий брандмауэра
  • Извлечение полного журнала событий брандмауэра (EVTX) с аргументом -elf

Улучшенный отчет об учетных записях пользователей

  • Создание более подробного отчета об учетных записях пользователей, включающего SID учетной записи и время последнего входа.

dtfind — требование администратора снято

  • Снято требование прав администратора для запуска dtfind

Обновление сторонних инструментов

  • Набор инструментов core.ir обновлен до актуальных версий

Внешний IP

  • Получение внешнего IP-адреса конечной точки

PowerShell

  • Теперь собирается история команд PowerShell, выполненных от имени SYSTEM
  • Полный файл EVTX PowerShell теперь извлекается с аргументом -elf, --evtlogfiles

Системная информация

  • Новые данные системы и сети, собранные в отчете WLAN

Журналы событий

  • Сбор событий монтирования виртуальных дисков (VHD) из журнала операций VHD
  • В стандартный сбор добавлены новые события журналов событий.
  • Извлечение полных журналов событий PowerShell и брандмауэра с аргументом -elf, --evtlogfiles

Журнал событий приложений

  • События WER только при сбоях приложений (1001)
  • Вход пользователя с временным профилем (1511)
  • Невозможно создать профиль с использованием временного профиля (1518)
  • События ошибок приложений, аналогичные WER/1001. Включают полный путь к вызвавшему сбой EXE/модулю (1000)
  • События сбоя/зависания приложений, аналогичные WER/1001. Включают полный путь к вызвавшему сбой EXE/модулю (1002)

Журнал событий безопасности

  • Атака повторного воспроизведения (4649)
  • Запрос билета TGT Kerberos (4768)
  • Запрос билета службы Kerberos (4769)
  • Продление билета службы Kerberos (4770)
  • Сбой предварительной аутентификации Kerberos (4771)
  • Рабочая станция заблокирована (4800)
  • Рабочая станция разблокирована (4801)
  • Вызов заставки (4802)
  • Заставка отключена (4803)
  • Попытка изменения пароля учетной записи (4723)
  • Учетная запись пользователя отключена (4725)
  • Учетная запись пользователя удалена (4726)
  • Создание групп (4727, 4731, 4754)
  • Удаление участников группы (4729, 4733, 4757)
  • Изменения группы (4735, 4737, 4755, 4764)
  • Учетная запись пользователя заблокирована (4740)
  • Создана учетная запись компьютера (4741)
  • Изменена учетная запись компьютера (4742)
  • Удалена учетная запись компьютера (4743)
  • История SID (4765, 4766)
  • Учетная запись пользователя разблокирована (4767)
  • Установка ACL на учетные записи (4780)
  • Изменено системное время (4616)
  • Билет службы Kerberos отклонен (4821)
  • Сбой аутентификации NTLM (4822, 4823)
  • Сбой предварительной аутентификации Kerberos (4824)
  • Службы сертификации получили запрос сертификата (4886)
  • Службы сертификации одобрили запрос сертификата (4887)
  • Шаблон служб сертификации обновлен (4899)
  • Обновлена безопасность шаблона служб сертификации (4900)
  • Политика Kerberos изменена (4713)
  • Выполнена операция с объектом (4662)

Журнал событий PowerShell

  • Действие при выполнении блока PowerShell (4103)
  • Удаленная команда (4104)

Журнал событий брандмауэра Windows

Локальные изменения (уровни 0, 2, 4) (2004, 2005, 2006, 2009, 2033)

Зависимости

Репозиторий инструмента содержит полный набор инструментов, необходимый для правильного выполнения, и упакован в один файл с именем core.ir. Этот файл .ir является единственной необходимой зависимостью DFIRtriage при работе в Python и должен находиться в каталоге с именем data (например, ./data/core.ir). Скомпилированная версия DFIRtriage содержит встроенный полный набор инструментов и не требует дополнительного файла ./data/core.ir.

Работа

DFIRtriage собирает данные с хоста, на котором выполняется. При непосредственном использовании лучше всего выполнять с USB-устройства. Для сбора с удаленных хостов файлы DFIRtriage необходимо скопировать на целевой хост, затем выполнить через удаленную оболочку (например, SSH или PSEXEC).

Использование PSEXEC

ПРЕДУПРЕЖДЕНИЕ: Не используйте аргументы PSEXEC для передачи учетных данных на удаленную систему для аутентификации. Это приведет к отправке вашего имени пользователя и пароля по сети в открытом виде.

Для правильного использования PSEXEC необходимо выполнить следующие шаги

  1. Подключите сетевой диск и аутентифицируйтесь с учетной записью, имеющей права локального администратора на целевом хосте.

Вы можете использовать это подключение для копирования DFIRtriage на целевой хост.

  1. Теперь мы можем перекинуть удаленную оболочку на целевой хост с помощью PSEXEC.

    psexec \\target\_host cmd

  2. Теперь у вас есть удаленная оболочка на целевом хосте. Все команды, выполняемые в этот момент, выполняются на целевом хосте.

Использование

  1. После установки удаленной оболочки на целевом хосте вы можете перейти в каталог с извлеченным файлом DFIRtriage.exe и выполнить его.

  2. Сбор памяти не выполняется по умолчанию. Для дампа памяти передайте следующий аргумент: -m, --memory

  3. DFIRtriage необходимо выполнять с правами администратора.

АНАЛИЗ ВЫВОДА

Скачать инструмент