
Инструмент для цифрового сбора криминалистических данных при реагировании на инциденты на базе Windows.
Инструмент для сбора цифровых криминалистических данных для реагирования на инциденты в ОС Windows.
Чтобы запустить, поместите dfirtriage.exe на целевой компьютер или подключенный USB-накопитель и выполните с правами администратора, справка по -h.
В этом документе описываются функциональность и правильное использование инструмента DFIRtriage. Также включена подробная информация, помогающая в анализе выходных данных. Цель — предоставить специалисту по реагированию на инциденты инструменты, необходимые для быстрого сбора и анализа данных.
DFIRtriage — это инструмент реагирования на инциденты, предназначенный для быстрого получения данных с хоста. При запуске выбранные данные и информация с хоста собираются и помещаются в каталог выполнения. DFIRtriage может запускаться с USB-накопителя или удаленно на целевом хосте.
Реструктуризация вывода
Логирование общего времени выполнения
Исправления ошибок
Добавлены аргументы для отдельных системных артефактов
-sdb, --srumdb (база данных SRUM), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)Улучшенные возможности хеширования исполняемых файлов
Детали запущенных процессов
Дампинг ключа BitLocker
-bl или --bitlocker в командной строкеСбор памяти больше не является действием по умолчанию
-m или --memory в командной строкеУдален запрос пользователя в конце выполнения
-hl или --headless для пропуска завершающего запроса пользователя; скрипт выполняется до конца, выполняет очистку и завершает работу без вмешательства пользователя.Брандмауэр Windows
-elfУлучшенный отчет об учетных записях пользователей
dtfind — требование администратора снято
Обновление сторонних инструментов
Внешний IP
PowerShell
-elf, --evtlogfilesСистемная информация
Журналы событий
-elf, --evtlogfilesЖурнал событий приложений
Журнал событий безопасности
Журнал событий PowerShell
Журнал событий брандмауэра Windows
Локальные изменения (уровни 0, 2, 4) (2004, 2005, 2006, 2009, 2033)
Репозиторий инструмента содержит полный набор инструментов, необходимый для правильного выполнения, и упакован в один файл с именем core.ir. Этот файл .ir является единственной необходимой зависимостью DFIRtriage при работе в Python и должен находиться в каталоге с именем data (например, ./data/core.ir). Скомпилированная версия DFIRtriage содержит встроенный полный набор инструментов и не требует дополнительного файла ./data/core.ir.
DFIRtriage собирает данные с хоста, на котором выполняется. При непосредственном использовании лучше всего выполнять с USB-устройства. Для сбора с удаленных хостов файлы DFIRtriage необходимо скопировать на целевой хост, затем выполнить через удаленную оболочку (например, SSH или PSEXEC).
ПРЕДУПРЕЖДЕНИЕ: Не используйте аргументы PSEXEC для передачи учетных данных на удаленную систему для аутентификации. Это приведет к отправке вашего имени пользователя и пароля по сети в открытом виде.
Для правильного использования PSEXEC необходимо выполнить следующие шаги
Вы можете использовать это подключение для копирования DFIRtriage на целевой хост.
Теперь мы можем перекинуть удаленную оболочку на целевой хост с помощью PSEXEC.
psexec \\target\_host cmd
Теперь у вас есть удаленная оболочка на целевом хосте. Все команды, выполняемые в этот момент, выполняются на целевом хосте.
Использование
После установки удаленной оболочки на целевом хосте вы можете перейти в каталог с извлеченным файлом DFIRtriage.exe и выполнить его.
Сбор памяти не выполняется по умолчанию. Для дампа памяти передайте следующий аргумент: -m, --memory
DFIRtriage необходимо выполнять с правами администратора.
После завершения нажмите Enter, чтобы очистить выходной каталог. Если используется исполняемый файл, останутся только заархивированный архив вывода и DFIRtriage.exe. Если код Python запускается напрямую, остаются только скрипт DFIRtriage и заархивированный архив вывода.
Имя выходной папки включает имя целевого хоста и код даты/времени, указывающий, когда был выполнен DFIRtriage. Формат кода даты/времени: YYYYMMDDHHMMSS.
В таблице ниже приведен общий перечень информации и артефактов, собираемых DFIRtriage v6.0.
Этот раздел руководства предназначен для предоставления рекомендаций при анализе вывода DFIRtriage. Приведенная ниже информация дается только в качестве руководства, так как было бы непрактично описывать каждое возможное использование этих данных. Основная часть анализа будет зависеть от контекста и навыков анализа специалиста по реагированию на инциденты.
| Корневой каталог вывода | Аналитические заметки |
|---|---|
| ForensicImages\ | См. информацию ниже для деталей содержимого. |
| LiveResponseData.zip | Сжатые данные сбора триажа |
| triage_acquisition_hashlist.csv | Этот файл содержит рассчитанное хеш-значение для всех данных, собранных DFIRtriage. Эта информация может быть использована для проверки целостности выходных данных. |
| ForensicImages \ hdd | Аналитические заметки |
|---|---|
| .E01, .dd и т.д. | Скрипт триажа не выполняет сбор образа файловой системы. Эта папка находится здесь для организационных целей, если такой образ будет получен. |
| ForensicImages \ memory | Аналитические заметки |
|---|---|
| memdump.raw | memdump.raw — это полный сырой образ энергозависимой памяти, который следует собирать до выключения или перезагрузки целевой машины. Для перекрестной проверки результатов следует использовать несколько инструментов анализа памяти. |
| ForensicImages \ system-files | Аналитические заметки |
|---|---|
| hiberfil.sys | Hiberfil.sys — это сжатый образ ОЗУ, созданный во время гибернации системы. |
| pagefile.sys | Pagefile.sys хранит данные, которые обычно записываются в ОЗУ, когда ОЗУ недоступно. |
| srudb.dat | Srudb.dat содержит информацию об использовании системы, собранную SRUM (System Usage Resource Monitor) |
| LiveResponseData \ hashes | Аналитические заметки |
|---|---|
| hash-report.csv | Предоставляет значение хеша MD5, SHA-1 или SHA-256 для всех доступных EXE и DLL файлов на целевой системе, если передан аргумент (например, -sha256). Данные могут быть проверены на предмет подозрительных имен файлов, а хеш-значения могут использоваться для поиска в базах IOC. |
| LiveResponseData \ Network | Примечания по анализу
| -------------------------------------- | ---------------- |
| ARP.txt | Этот файл содержит ARP-кэш целевой системы. Хотя протокол ARP не маршрутизируется в интернет, он может помочь выявить дополнительные хосты в сети, которые могли быть скомпрометированы или использованы для запуска внутренней атаки. |
| cports.html | Это очень подробный отчет, показывающий TCP/UDP-соединения на целевом хосте. Кроме того, вы получаете информацию о процессе, создавшем соединение (имя, PID и т.д.), заголовке окна (если есть) и многое другое. |
| DNS_cache.txt | Это файл журнала DNS-кэша целевой системы. Вредоносное ПО обычно может подключаться к сети для таких действий, как сбор дополнительных эксплойтов, присоединение к инфраструктуре управления и контроля, ожидание дальнейших команд и т.д. Часто вредоносное ПО содержит закодированные доменные имена, которые необходимо запросить и разрешить перед подключением. Эта информация может быть найдена в DNS-кэше. |
| hosts.txt | Это копия содержимого системного файла HOSTS. |
| Internet_settings.txt | Это журнал конфигурации локального сетевого адаптера на целевом хосте. Этот журнал следует проверить, чтобы убедиться, что настройки корректны и не были изменены. (Например, подозрительные домены, добавленные в список суффиксов DNS.) |
| NetBIOS_sessions.txt | Этот файл будет содержать информацию о любых текущих сеансах NetBIOS с целевым хостом. |
| NetBIOS_transferred_files.txt | Этот журнал покажет, были ли переданы какие-либо файлы по сети с целевого хоста с помощью команды «net file». |
| Open_network_connections.txt | Этот файл также содержит информацию о TCP/UDP-соединениях. Также доступны PID процесса и информация о состоянии соединения. Хотя это может показаться избыточным, это необходимо для выявления текущей и недавней сетевой активности. Некоторые из этих инструментов могут собирать информацию, которую другие упускают. Все результаты должны быть проверены. |
| routing_table.txt | Этот файл содержит таблицу маршрутизации целевого хоста. Эту информацию следует проверить, чтобы убедиться, что она не была изменена добавлением дополнительных маршрутов или измененным шлюзом. Сравнение этой информации с таблицей маршрутизации с известной рабочей машины может быть полезным. |
| Tcpvcon.txt | Дополнительная информация о сетевых соединениях с целевого хоста. Содержит тип протокола (TCP/UDP), имя процесса, PID, состояние, локальный адрес и удаленный адрес. |
| LiveResponseData \ Network \ WLAN | Примечания по анализу |
|---|---|
| wlan-report-latest.html | Это отчет о беспроводной сети, показывающий все события Wi-Fi за последние три дня и группирующий их по сеансам подключения к Wi-Fi. Также отображаются результаты нескольких связанных с сетью командных скриптов и список всех сетевых адаптеров на конечной точке. |
| LiveResponseData \ prefetch | Примечания по анализу |
|---|---|
| parsed-prefetch.txt | Этот файл содержит разобранные данные из файлов prefetch, собранных с целевой системы. Такая информация, как имя файла, время изменения, доступа и создания, количество выполнений, время последнего запуска, а также все загруженные DLL и другие зависимые файлы, использованные во время выполнения. |
| LiveResponseData \ prefetch \ raw | Примечания по анализу |
|---|---|
| .pf | Подкаталог «raw» содержит необработанные файлы prefetch, найденные на целевой системе. Эти данные собираются, а затем анализируются в процессе DFIRtriage. Имена файлов prefetch укажут, какие программы недавно выполнялись. Особенно полезно, если у вас уже есть имя бинарного файла из внешнего источника. |
| LiveResponseData \ processes | Примечания по анализу |
|---|---|
| running_processes.csv | Этот отчет предоставляет подробную информацию о всех процессах, выполняющихся в памяти. Информация PID и PPID помогает определить порядок возникновения процессов в памяти, а также родительский процесс. Кроме того, он предоставляет полную командную строку, использованную для запуска процесса. |
| LiveResponseData \ registry | Примечания по анализу |
|---|---|
| *-parsed.txt | Вывод Regripper для каждого из кустов реестра. |
| LiveResponseData \ usbdevices \ usb-install-logs | Примечания по анализу |
|---|---|
| setupapi.*.log | Это копия всех журналов установки устройств с целевой системы. Эти журналы в сочетании с кустом реестра SYSTEM можно использовать для определения первого момента подключения съемного устройства (например, USB-накопителя) к системе. |
| PsLoggedon.txt | Используйте эту информацию, чтобы помочь определить любых пользователей (локальных или удаленных), которые аутентифицированы на целевой системе. |
|---|---|---| |Журнал событий|Идентификатор события|Описание| |SECURITY|1102|пользователь очистил журнал безопасности; регистрируется независимо от политики аудита| |SECURITY|4616|Системное время было изменено| |SECURITY|4624|успешный вход в систему| |SECURITY|4625|неудачный вход в систему| |SECURITY|4634|Выход из системы| |SECURITY|4647|Выход, инициированный пользователем| |SECURITY|4648|Использование RunAs, повышение привилегий, боковое перемещение| |SECURITY|4649|Атака повторного воспроизведения| |SECURITY|4662|Выполнена операция над объектом| |SECURITY|4672|Вход в систему с особыми привилегиями| |SECURITY|4697|создание службы, подробности будут содержать имя образа службы (например, psexec), персистентность| |SECURITY|4698|Создана запланированная задача, возможность персистентности| |SECURITY|4722|учетная запись пользователя была включена| |SECURITY|4724|попытка сброса пароля учетной записи пользователя| |SECURITY|4728|участник добавлен в глобальную группу с поддержкой безопасности| |SECURITY|4732|пользователь добавлен в привилегированную локальную группу| |SECURITY|4735|изменена локальная группа с поддержкой безопасности| |SECURITY|4738|учетная запись пользователя была изменена| |SECURITY|4756|участник добавлен в универсальную группу с поддержкой безопасности| |SECURITY|4768|Запрос билета Kerberos TGT| |SECURITY|4769|Запрошен билет службы Kerberos| |SECURITY|4713|Политика Kerberos была изменена| |SECURITY|4770|Обновление билета службы Kerberos| |SECURITY|4771|Предварительная аутентификация Kerberos не удалась| |SECURITY|4634, 4647|успешный выход из системы| |SECURITY|4672|вход в систему с правами суперпользователя (например, администратор)| |SECURITY|4776|Попытка проверки контроллера домена| |SECURITY|4778|Сеанс RDP был переподключен, в отличие от нового входа, фиксируемого событием 4624| |SECURITY|4688|создан новый процесс (включая путь к exe); завершение процесса| |SECURITY|4699|запланированная задача была удалена| |SECURITY|4700|запланированная задача была включена| |SECURITY|4701|запланированная задача отключена| |SECURITY|4702|запланированная задача была обновлена| |SECURITY|4720|учетная запись была создана| |SECURITY|4722|Учетная запись пользователя была включена| |SECURITY|4723|Предпринята попытка изменить пароль учетной записи| |SECURITY|4724|Предпринята попытка сбросить пароль учетной записи| |SECURITY|4725|Учетная запись пользователя была отключена| |SECURITY|4726|Учетная запись пользователя была удалена| |SECURITY|4735, 4737, 4755, 4764|Создание групп| |SECURITY|4738|Учетная запись пользователя была изменена| |SECURITY|4740|Учетная запись пользователя была заблокирована| |SECURITY|4741|Учетная запись компьютера была создана| |SECURITY|4742|Учетная запись компьютера была изменена| |SECURITY|4743|Учетная запись компьютера была удалена| |SECURITY|4765, 4766|История SID| |SECURITY|4767|Учетная запись пользователя была разблокирована| |SECURITY|4776|успешный/неудачный вход в систему учетной записи, может идентифицировать аутентификацию для смонтированного диска| |SECURITY|4779|Сеанс RDP был отключен, в отличие от выхода, фиксируемого событиями 4647 или 4634| |SECURITY|4780|Настройка списков управления доступом для учетных записей| |SECURITY|4798|членство пользователя в локальной группе было перечислено| |SECURITY|4799|членство в локальной группе с поддержкой безопасности было перечислено| |SECURITY|4800|Рабочая станция заблокирована| |SECURITY|4801|Рабочая станция разблокирована| |SECURITY|4802|Вызван хранитель экрана| |SECURITY|4803|Хранитель экрана был отключен| |SECURITY|4821|Билет службы Kerberos был отклонен| |SECURITY|4822, 4823|Аутентификация NTLM не удалась| |SECURITY|4824|Предварительная аутентификация Kerberos не удалась| |SECURITY|4825|Пользователю отказано в доступе к удаленному рабочему столу| |SECURITY|4886|Службы сертификатов получили запрос сертификата| |SECURITY|4887|Службы сертификатов одобрили запрос сертификата| |SECURITY|4899|Шаблон служб сертификатов был обновлен| |SECURITY|4900|Безопасность шаблона служб сертификатов была обновлена| |SECURITY|5058|Операция с файлом ключа| |SECURITY|5059|Операция миграции ключа| |SECURITY|5140|общий сетевой ресурс был открыт| |SECURITY|5145|общий объект был открыт| |SECURITY|7034|служба неожиданно завершилась с ошибкой| |SECURITY|7036|служба запущена или остановлена| |SECURITY|7040|тип запуска службы изменен (автоматический | по запросу | отключен)| |APPLICATION|1022|установлен новый файл MSI.| |APPLICATION|1033|программа установлена с помощью установщика MSI| |APPLICATION|1034|удаление приложения завершено (статус успеха/неудачи)| |APPLICATION|11707|установка успешно завершена| |APPLICATION|11708|операция установки не удалась| |APPLICATION|11724|удаление приложения успешно завершено| |APPLICATION|1000|События сбоя/зависания приложения, например WER/1001, с указанием полного пути к приложению/модулю, вызвавшему ошибку| |APPLICATION|1001, 1002|События WER только для сбоев приложений| |APPLICATION|1511|Пользователь входит в систему с временным профилем| |APPLICATION|1518|Не удается создать профиль с помощью временного профиля| |SYSTEM|6|новый драйвер фильтра ядра, возможное указание на установку руткита режима ядра| |SYSTEM|104|пользователь очистил системный журнал ИЛИ журнал приложений | |SYSTEM|7035|успешный запуск ИЛИ остановка были отправлены службе| |SYSTEM|7045|установлена новая служба Windows| |POWERSHELL/OPERATIONAL|600|Выполнена команда PowerShell| |POWERSHELL/OPERATIONAL|4105, 4106|Запуск/остановка скрипта PowerShell| |POWERSHELL/OPERATIONAL|4103|PowerShell выполняет активность блока| |POWERSHELL/OPERATIONAL|4104|Удаленная команда| |MICROSOFT-WINDOWS-VHDMP|1|Поверхностный диск — показывает, когда образ файла виртуального диска подключен. | |WINDOWS FIREWALL WITH ADVANCED SECURITY|2004, 2005, 2006, 2009, 2033|Локальные изменения (уровни 0, 2, 4)|
| Артефакты | Описание |
| Память | Сбор образа оперативной памяти |
| Системная информация | Сборка, версия, установленные исправления, информация о BitLocker и теневых копиях и т.д. |
| Текущие дата и время | Текущие системные дата и время |
| Prefetch | Сбор и парсинг данных Prefetch |
| История команд PowerShell | Сбор истории команд PowerShell для всех пользователей, включая учетную запись SYSTEM |
| Активность пользователя | HTML-отчет о недавней активности пользователя |
| Хеши файлов | Расчет MD5, SHA-1 или SHA-256 хешей всех EXE и DLL файлов на системном разделе |
| Сетевая информация | Сетевая конфигурация, таблицы маршрутизации, соединения и т.д. |
| Записи кэша DNS | Список полного содержимого кэша DNS |
| Информация таблицы ARP | Список полного содержимого кэша ARP |
| Информация NetBIOS | Активные сеансы NetBIOS, переданные файлы и т.д. |
| Журнал обновлений Windows | Сбор информации об обновлениях и построение журнала обновлений Windows |
| Журналы событий Windows | Сбор и парсинг нескольких журналов событий Windows |
| Информация о процессах | Процессы, PID, путь к образу и полная командная строка |
| Список удаленно открытых файлов | Файлы на целевой системе, открытые удаленными хостами |
| Список скрытых каталогов | Список всех скрытых каталогов на системном разделе |
| Альтернативные потоки данных | Список файлов, содержащих альтернативные потоки данных |
| Полный список файлов | Полный список всех файлов на системном разделе |
| Список запланированных задач | Список всех настроенных запланированных задач |
| Хеш всех собранных данных триажа | SHA-256 хеш всех данных, собранных DFIRtriage |
| Информация об учетных записях локальных и доменных пользователей | Имена пользователей, пути к профилям, SID учетной записи и т.д. |
| Информация об автозапуске | Все расположения и содержимое автозапуска |
| Вошедшие пользователи | Все пользователи, в настоящее время вошедшие в целевую систему |
| Ветви реестра | Извлечение всех ветвей реестра |
| Артефакты USB | Сбор данных, необходимых для парсинга информации об использовании USB |
| История браузера | Сводный отчет об истории браузера |
| База данных SRUM | Информация об использовании системы, собранная SRUM (System Usage Resource Monitor) |
| LiveResponseData \ filesystem | Аналитические заметки |
|---|
| Alternate_data_streams.txt | Содержит все файлы на целевой системе, которые содержат альтернативные потоки данных. Альтернативные потоки данных могут использоваться для легкого сокрытия информации или даже целых файлов, оставаясь незамеченными пользователем. |
| full_file_list.csv.zip | Этот отчет очень полезен для определения, присутствует ли известная папка или файл на целевой системе. |
| List_hidden_directories.txt | Журнал всех каталогов, которые были скрыты от пользователя. Этот журнал следует просмотреть на предмет подозрительных скрытых каталогов в необычных местах (например, во временных папках пользователя) |
| psfile.txt | Просмотрите информацию, чтобы определить, есть ли файлы, открытые удаленно на целевом хосте. |
| shadow_files.txt | Предоставляет сведения о точках теневого копирования, доступных на целевой системе. |
| LiveResponseData \ logs | Аналитические заметки |
|---|
| BrowsingHistoryView.csv | Предоставляет быстрый обзор активности браузера. Будет содержать информацию из IE, Chrome, Firefox и Safari, если они доступны. Аргумент -bho можно использовать при выполнении для принудительного сбора «только» истории браузера. |
| eventlogs_key_events.csv | Всего выбрано 96 событий из журналов приложений, системы, безопасности и PowerShell; этот файл журнала создается по умолчанию. |
| eventlogs-all.csv | Содержит спарсенные данные из всех событий в журналах приложений, системы, безопасности и PowerShell. Создается аргументом командной строки “-elpa, --evtlogparseall”. |
| firewall_events.csv | Этот журнал содержит все события изменения брандмауэра Windows (уровни 0, 2, 4). |
| rdp_logon_logoff_events.csv | Содержит все события входа и выхода из удаленного рабочего стола из журналов событий диспетчера сеансов терминальных служб Windows. |
| vhd_mount_log.csv | Этот журнал покажет сведения об образах файлов (например, ISO-файлах), смонтированных на системе. |
| EVTX files | Если используется аргумент “-elf, --eventlogfiles”, будут получены полные копии журналов событий приложений, системы, безопасности, PowerShell и брандмауэра. |
| powershell_command_history_.txt | Содержит историю команд PowerShell для всех пользователей, если она доступна. |
| LiveResponseData \ persistence | Примечания по анализу |
|---|
| autorunsc.txt | Эта информация показывает все программы, которые Windows будет автоматически запускать при загрузке. Это очень распространенный метод, используемый вредоносным ПО для сохранения постоянства в системе. Эти данные можно проверить на наличие подозрительных имен файлов и путей. |
| Loaded_dlls.txt | Этот файл содержит список процессов, включающий все загруженные DLL для каждого работающего процесса. Постоянство может быть достигнуто путем внедрения вредоносной DLL в обычный процесс Windows. Эти данные следует проверить на наличие подозрительных DLL. Очень полезно иметь список загруженных DLL с известной рабочей системы для сравнения. |
| scheduled_tasks.txt | Этот файл содержит все запланированные задачи, найденные на целевой системе. Вставка запланированной задачи в целевой хост является распространенным методом, используемым вредоносным ПО для сохранения постоянства на машине жертвы. Эту информацию следует проверить на наличие подозрительных задач. |
| services_aw_processes.txt | Этот файл предоставляет список служб, работающих на целевой системе, с указанием имени связанного процесса и PID. Мошеннические службы являются еще одним механизмом сохранения постоянства, который может использоваться вредоносным ПО. |
| LiveResponseData \ registry \ raw | Примечания по анализу |
|---|
| NTUSER & USRCLASS | Копии пользовательских кустов реестра NTUSER.dat и USRCLASS.dat извлекаются для всех профилей пользователей, найденных на целевой системе. Эти пользовательские файлы реестра содержат информацию об общем поведении пользователя, такую как недавно просмотренные документы, введенные URL, точки подключения, сопоставленные диски, локальные поисковые запросы, удаленные программы и многое другое. Эти файлы можно анализировать с помощью Regripper для упрощения анализа. |
| SAM | Копия куста реестра диспетчера учетных записей безопасности (SAM) с целевой системы. Файл реестра SAM содержит информацию о локальных пользователях и группах, такую как идентификаторы безопасности (SID) для локальных учетных записей и групп, информацию о создании и удалении учетных записей и групп. Этот файл можно анализировать с помощью Regripper для упрощения анализа. |
| SECURITY | Копия куста реестра безопасности (SECURITY) с целевой системы. Куст реестра SECURITY содержит информацию о безопасности учетных записей и системы, такую как локальные политики безопасности, назначения прав пользователей, политики паролей и многое другое. Куст SECURITY связан с кустом SAM для точности обновления. Этот файл можно анализировать с помощью Regripper для упрощения анализа. |
| SOFTWARE | Копия куста реестра программного обеспечения (SOFTWARE) с целевой системы. Куст реестра SOFTWARE содержит информацию об установленном программном обеспечении, удаленных программах, ассоциациях расширений файлов, последнем вошедшем пользователе и многое другое. Этот файл можно анализировать с помощью Regripper для упрощения анализа. |
| SYSTEM | Копия куста реестра системы (SYSTEM) с целевой системы. Куст реестра SYSTEM содержит информацию, специфичную для конфигурации программного и аппаратного обеспечения целевой системы. Например, куст SYSTEM содержит параметры запуска системы, конфигурации драйверов устройств, конфигурации оборудования, настройки часового пояса, имена компьютеров, USB-подключения и указатели и многое другое. Этот файл можно анализировать с помощью Regripper для упрощения анализа. |
| LiveResponseData \ system | Примечания по анализу |
|---|
| Bitlocker_key.txt | Этот файл содержит ключи восстановления BitLocker, найденные на конечной точке. Создается с помощью аргумента командной строки «-bl, --bitlocker». |
| firewall_config.txt | Экспорт всех настроенных правил брандмауэра Windows |
| system_info.txt | Подробная информация о целевой системе. |
| Windows_codepage.txt | Этот файл содержит идентификатор активной кодовой страницы на целевой системе. Типичная сборка EHI для Северной Америки должна иметь значение кодовой страницы «437». Обычно это не проблема, но изменение этого значения приведет к повреждению данных. |
| Windows_Version.txt | Содержит версию Windows, работающую на целевой системе. |
| WindowsUpdate.log | Журнал обновлений Windows больше не создается системой, начиная с Windows 10, поэтому мы создаем его из преобразованных данных журнала трассировки событий (ETL). |
| LiveResponseData \ user | Примечания по анализу |
|---|
| List_users.txt | Этот файл просто содержит список всех локальных учетных записей пользователей, найденных на целевой системе. Этот файл можно проверить на наличие подозрительных локальных учетных записей. |
| Local_user_list.txt | Список всех локальных учетных записей пользователей. |
| LastActivityView.html | HTML-отчет о недавней активности пользователя. |
| PsLoggedon.txt | Используйте эту информацию, чтобы помочь определить любых пользователей (локальных или удаленных), которые аутентифицированы на целевой системе. |
| user_acct_report.txt | Предоставляет локальные и доменные имена пользователей, пути к профилям, SID учетной записи и т.д. |