dfirtriage
Инструмент для сбора цифровых криминалистических данных для реагирования на инциденты в ОС Windows.
Как использовать
Чтобы запустить, поместите dfirtriage.exe на целевой компьютер или подключенный USB-накопитель и выполните с правами администратора, справка по -h.
DFIRTriage v6.0 Руководство пользователя
Описание
В этом документе описываются функциональность и правильное использование инструмента DFIRtriage. Также включена подробная информация, помогающая в анализе выходных данных. Цель — предоставить специалисту по реагированию на инциденты инструменты, необходимые для быстрого сбора и анализа данных.
Об инструменте
DFIRtriage — это инструмент реагирования на инциденты, предназначенный для быстрого получения данных с хоста. При запуске выбранные данные и информация с хоста собираются и помещаются в каталог выполнения. DFIRtriage может запускаться с USB-накопителя или удаленно на целевом хосте.
Что нового в v6.0?
Реструктуризация вывода
- Переорганизованы выходные файлы и каталоги в более логичном порядке
Логирование общего времени выполнения
- Добавлено общее время выполнения в файл журнала выполнения (runlog.txt)
Исправления ошибок
- Ненулевой код завершения 1 при отсутствии ntuser.dat в каталоге профиля пользователя
- Теперь попытка извлечения заблокированных файлов выполняется только из каталогов профилей пользователей, где существует файл ntuser.dat
Добавлены аргументы для отдельных системных артефактов
- Разделение опции сбора системных файлов на отдельные артефакты уменьшает общий размер файла, если вам нужен только один из них, а не все три.
-sdb, --srumdb (база данных SRUM), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)
Улучшенные возможности хеширования исполняемых файлов
- Хеширует все файлы .dll и .exe на системном диске. Рекомендуется отключать антивирусное сканирование в реальном времени при использовании аргументов хеширования.
Детали запущенных процессов
- Улучшена информация о запущенных процессах: добавлены PID, PPID, имя процесса, команда, запустившая процесс, и файлы, открытые процессом.
Дампинг ключа BitLocker
- Для дампа информации о ключе BitLocker системного диска можно передать аргумент
-bl или --bitlocker в командной строке
Сбор памяти больше не является действием по умолчанию
- Для сбора памяти необходимо передать аргумент
-m или --memory в командной строке
Удален запрос пользователя в конце выполнения
- Больше не нужно указывать аргумент
-hl или --headless для пропуска завершающего запроса пользователя; скрипт выполняется до конца, выполняет очистку и завершает работу без вмешательства пользователя.
Брандмауэр Windows
- Дамп конфигурации брандмауэра Windows
- Стандартный парсинг ключевых событий брандмауэра
- Извлечение полного журнала событий брандмауэра (EVTX) с аргументом
-elf
Улучшенный отчет об учетных записях пользователей
- Создание более подробного отчета об учетных записях пользователей, включающего SID учетной записи и время последнего входа.
dtfind — требование администратора снято
- Снято требование прав администратора для запуска dtfind
Обновление сторонних инструментов
- Набор инструментов core.ir обновлен до актуальных версий
Внешний IP
- Получение внешнего IP-адреса конечной точки
PowerShell
- Теперь собирается история команд PowerShell, выполненных от имени SYSTEM
- Полный файл EVTX PowerShell теперь извлекается с аргументом
-elf, --evtlogfiles
Системная информация
- Новые данные системы и сети, собранные в отчете WLAN
Журналы событий
- Сбор событий монтирования виртуальных дисков (VHD) из журнала операций VHD
- В стандартный сбор добавлены новые события журналов событий.
- Извлечение полных журналов событий PowerShell и брандмауэра с аргументом
-elf, --evtlogfiles
Журнал событий приложений
- События WER только при сбоях приложений (1001)
- Вход пользователя с временным профилем (1511)
- Невозможно создать профиль с использованием временного профиля (1518)
- События ошибок приложений, аналогичные WER/1001. Включают полный путь к вызвавшему сбой EXE/модулю (1000)
- События сбоя/зависания приложений, аналогичные WER/1001. Включают полный путь к вызвавшему сбой EXE/модулю (1002)
Журнал событий безопасности
- Атака повторного воспроизведения (4649)
- Запрос билета TGT Kerberos (4768)
- Запрос билета службы Kerberos (4769)
- Продление билета службы Kerberos (4770)
- Сбой предварительной аутентификации Kerberos (4771)
- Рабочая станция заблокирована (4800)
- Рабочая станция разблокирована (4801)
- Вызов заставки (4802)
- Заставка отключена (4803)
- Попытка изменения пароля учетной записи (4723)
- Учетная запись пользователя отключена (4725)
- Учетная запись пользователя удалена (4726)
- Создание групп (4727, 4731, 4754)
- Удаление участников группы (4729, 4733, 4757)
- Изменения группы (4735, 4737, 4755, 4764)
- Учетная запись пользователя заблокирована (4740)
- Создана учетная запись компьютера (4741)
- Изменена учетная запись компьютера (4742)
- Удалена учетная запись компьютера (4743)
- История SID (4765, 4766)
- Учетная запись пользователя разблокирована (4767)
- Установка ACL на учетные записи (4780)
- Изменено системное время (4616)
- Билет службы Kerberos отклонен (4821)
- Сбой аутентификации NTLM (4822, 4823)
- Сбой предварительной аутентификации Kerberos (4824)
- Службы сертификации получили запрос сертификата (4886)
- Службы сертификации одобрили запрос сертификата (4887)
- Шаблон служб сертификации обновлен (4899)
- Обновлена безопасность шаблона служб сертификации (4900)
- Политика Kerberos изменена (4713)
- Выполнена операция с объектом (4662)
Журнал событий PowerShell
- Действие при выполнении блока PowerShell (4103)
- Удаленная команда (4104)
Журнал событий брандмауэра Windows
Локальные изменения (уровни 0, 2, 4) (2004, 2005, 2006, 2009, 2033)
Зависимости
Репозиторий инструмента содержит полный набор инструментов, необходимый для правильного выполнения, и упакован в один файл с именем core.ir. Этот файл .ir является единственной необходимой зависимостью DFIRtriage при работе в Python и должен находиться в каталоге с именем data (например, ./data/core.ir). Скомпилированная версия DFIRtriage содержит встроенный полный набор инструментов и не требует дополнительного файла ./data/core.ir.
Работа
DFIRtriage собирает данные с хоста, на котором выполняется. При непосредственном использовании лучше всего выполнять с USB-устройства. Для сбора с удаленных хостов файлы DFIRtriage необходимо скопировать на целевой хост, затем выполнить через удаленную оболочку (например, SSH или PSEXEC).
Использование PSEXEC
ПРЕДУПРЕЖДЕНИЕ: Не используйте аргументы PSEXEC для передачи учетных данных на удаленную систему для аутентификации. Это приведет к отправке вашего имени пользователя и пароля по сети в открытом виде.
Для правильного использования PSEXEC необходимо выполнить следующие шаги
- Подключите сетевой диск и аутентифицируйтесь с учетной записью, имеющей права локального администратора на целевом хосте.
Вы можете использовать это подключение для копирования DFIRtriage на целевой хост.
-
Теперь мы можем перекинуть удаленную оболочку на целевой хост с помощью PSEXEC.
psexec \\target\_host cmd
-
Теперь у вас есть удаленная оболочка на целевом хосте. Все команды, выполняемые в этот момент, выполняются на целевом хосте.
Использование
-
После установки удаленной оболочки на целевом хосте вы можете перейти в каталог с извлеченным файлом DFIRtriage.exe и выполнить его.
-
Сбор памяти не выполняется по умолчанию. Для дампа памяти передайте следующий аргумент: -m, --memory
-
DFIRtriage необходимо выполнять с правами администратора.
АНАЛИЗ ВЫВОДА