Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
dfirtriage — Инструмент для цифрового сбора криминалистических данных при реагировании на инциденты на базе Windows. | Kitploit
Инструменты/GitHubGitHub/travisfoley/dfirtriage
Криминалистика памятиФорензикаЦифровая криминалистикаРеагирование на Инциденты
GitHubtravisfoley/dfirtriage

dfirtriage

Инструмент для цифрового сбора криминалистических данных при реагировании на инциденты на базе Windows.

Репозиторий
348512 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

dfirtriage

Инструмент для сбора цифровых криминалистических данных для реагирования на инциденты в ОС Windows.

Как использовать

Чтобы запустить, поместите dfirtriage.exe на целевой компьютер или подключенный USB-накопитель и выполните с правами администратора, справка по -h.


DFIRTriage v6.0 Руководство пользователя

Описание

В этом документе описываются функциональность и правильное использование инструмента DFIRtriage. Также включена подробная информация, помогающая в анализе выходных данных. Цель — предоставить специалисту по реагированию на инциденты инструменты, необходимые для быстрого сбора и анализа данных.

Об инструменте

DFIRtriage — это инструмент реагирования на инциденты, предназначенный для быстрого получения данных с хоста. При запуске выбранные данные и информация с хоста собираются и помещаются в каталог выполнения. DFIRtriage может запускаться с USB-накопителя или удаленно на целевом хосте.

Что нового в v6.0?

Реструктуризация вывода

  • Переорганизованы выходные файлы и каталоги в более логичном порядке

Логирование общего времени выполнения

  • Добавлено общее время выполнения в файл журнала выполнения (runlog.txt)

Исправления ошибок

  • Ненулевой код завершения 1 при отсутствии ntuser.dat в каталоге профиля пользователя
  • Теперь попытка извлечения заблокированных файлов выполняется только из каталогов профилей пользователей, где существует файл ntuser.dat

Добавлены аргументы для отдельных системных артефактов

  • Разделение опции сбора системных файлов на отдельные артефакты уменьшает общий размер файла, если вам нужен только один из них, а не все три. -sdb, --srumdb (база данных SRUM), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)

Улучшенные возможности хеширования исполняемых файлов

  • Хеширует все файлы .dll и .exe на системном диске. Рекомендуется отключать антивирусное сканирование в реальном времени при использовании аргументов хеширования.

Детали запущенных процессов

  • Улучшена информация о запущенных процессах: добавлены PID, PPID, имя процесса, команда, запустившая процесс, и файлы, открытые процессом.

Дампинг ключа BitLocker

  • Для дампа информации о ключе BitLocker системного диска можно передать аргумент -bl или --bitlocker в командной строке

Сбор памяти больше не является действием по умолчанию

  • Для сбора памяти необходимо передать аргумент -m или --memory в командной строке

Удален запрос пользователя в конце выполнения

  • Больше не нужно указывать аргумент -hl или --headless для пропуска завершающего запроса пользователя; скрипт выполняется до конца, выполняет очистку и завершает работу без вмешательства пользователя.

Брандмауэр Windows

  • Дамп конфигурации брандмауэра Windows
  • Стандартный парсинг ключевых событий брандмауэра
  • Извлечение полного журнала событий брандмауэра (EVTX) с аргументом -elf

Улучшенный отчет об учетных записях пользователей

  • Создание более подробного отчета об учетных записях пользователей, включающего SID учетной записи и время последнего входа.

dtfind — требование администратора снято

  • Снято требование прав администратора для запуска dtfind

Обновление сторонних инструментов

  • Набор инструментов core.ir обновлен до актуальных версий

Внешний IP

  • Получение внешнего IP-адреса конечной точки

PowerShell

  • Теперь собирается история команд PowerShell, выполненных от имени SYSTEM
  • Полный файл EVTX PowerShell теперь извлекается с аргументом -elf, --evtlogfiles

Системная информация

  • Новые данные системы и сети, собранные в отчете WLAN

Журналы событий

  • Сбор событий монтирования виртуальных дисков (VHD) из журнала операций VHD
  • В стандартный сбор добавлены новые события журналов событий.
  • Извлечение полных журналов событий PowerShell и брандмауэра с аргументом -elf, --evtlogfiles

Журнал событий приложений

  • События WER только при сбоях приложений (1001)
  • Вход пользователя с временным профилем (1511)
  • Невозможно создать профиль с использованием временного профиля (1518)
  • События ошибок приложений, аналогичные WER/1001. Включают полный путь к вызвавшему сбой EXE/модулю (1000)
  • События сбоя/зависания приложений, аналогичные WER/1001. Включают полный путь к вызвавшему сбой EXE/модулю (1002)

Журнал событий безопасности

  • Атака повторного воспроизведения (4649)
  • Запрос билета TGT Kerberos (4768)
  • Запрос билета службы Kerberos (4769)
  • Продление билета службы Kerberos (4770)
  • Сбой предварительной аутентификации Kerberos (4771)
  • Рабочая станция заблокирована (4800)
  • Рабочая станция разблокирована (4801)
  • Вызов заставки (4802)
  • Заставка отключена (4803)
  • Попытка изменения пароля учетной записи (4723)
  • Учетная запись пользователя отключена (4725)
  • Учетная запись пользователя удалена (4726)
  • Создание групп (4727, 4731, 4754)
  • Удаление участников группы (4729, 4733, 4757)
  • Изменения группы (4735, 4737, 4755, 4764)
  • Учетная запись пользователя заблокирована (4740)
  • Создана учетная запись компьютера (4741)
  • Изменена учетная запись компьютера (4742)
  • Удалена учетная запись компьютера (4743)
  • История SID (4765, 4766)
  • Учетная запись пользователя разблокирована (4767)
  • Установка ACL на учетные записи (4780)
  • Изменено системное время (4616)
  • Билет службы Kerberos отклонен (4821)
  • Сбой аутентификации NTLM (4822, 4823)
  • Сбой предварительной аутентификации Kerberos (4824)
  • Службы сертификации получили запрос сертификата (4886)
  • Службы сертификации одобрили запрос сертификата (4887)
  • Шаблон служб сертификации обновлен (4899)
  • Обновлена безопасность шаблона служб сертификации (4900)
  • Политика Kerberos изменена (4713)
  • Выполнена операция с объектом (4662)

Журнал событий PowerShell

  • Действие при выполнении блока PowerShell (4103)
  • Удаленная команда (4104)

Журнал событий брандмауэра Windows

Локальные изменения (уровни 0, 2, 4) (2004, 2005, 2006, 2009, 2033)

Зависимости

Репозиторий инструмента содержит полный набор инструментов, необходимый для правильного выполнения, и упакован в один файл с именем core.ir. Этот файл .ir является единственной необходимой зависимостью DFIRtriage при работе в Python и должен находиться в каталоге с именем data (например, ./data/core.ir). Скомпилированная версия DFIRtriage содержит встроенный полный набор инструментов и не требует дополнительного файла ./data/core.ir.

Работа

DFIRtriage собирает данные с хоста, на котором выполняется. При непосредственном использовании лучше всего выполнять с USB-устройства. Для сбора с удаленных хостов файлы DFIRtriage необходимо скопировать на целевой хост, затем выполнить через удаленную оболочку (например, SSH или PSEXEC).

Использование PSEXEC

ПРЕДУПРЕЖДЕНИЕ: Не используйте аргументы PSEXEC для передачи учетных данных на удаленную систему для аутентификации. Это приведет к отправке вашего имени пользователя и пароля по сети в открытом виде.

Для правильного использования PSEXEC необходимо выполнить следующие шаги

  1. Подключите сетевой диск и аутентифицируйтесь с учетной записью, имеющей права локального администратора на целевом хосте.

Вы можете использовать это подключение для копирования DFIRtriage на целевой хост.

  1. Теперь мы можем перекинуть удаленную оболочку на целевой хост с помощью PSEXEC.

    psexec \\target\_host cmd

  2. Теперь у вас есть удаленная оболочка на целевом хосте. Все команды, выполняемые в этот момент, выполняются на целевом хосте.

Использование

  1. После установки удаленной оболочки на целевом хосте вы можете перейти в каталог с извлеченным файлом DFIRtriage.exe и выполнить его.

  2. Сбор памяти не выполняется по умолчанию. Для дампа памяти передайте следующий аргумент: -m, --memory

  3. DFIRtriage необходимо выполнять с правами администратора.

АНАЛИЗ ВЫВОДА

После завершения нажмите Enter, чтобы очистить выходной каталог. Если используется исполняемый файл, останутся только заархивированный архив вывода и DFIRtriage.exe. Если код Python запускается напрямую, остаются только скрипт DFIRtriage и заархивированный архив вывода.

ВЫХОДНАЯ ПАПКА

Имя выходной папки включает имя целевого хоста и код даты/времени, указывающий, когда был выполнен DFIRtriage. Формат кода даты/времени: YYYYMMDDHHMMSS.

СПИСОК АРТЕФАКТОВ

В таблице ниже приведен общий перечень информации и артефактов, собираемых DFIRtriage v6.0.

СПРАВКА ПО ВЫВОДУ

Этот раздел руководства предназначен для предоставления рекомендаций при анализе вывода DFIRtriage. Приведенная ниже информация дается только в качестве руководства, так как было бы непрактично описывать каждое возможное использование этих данных. Основная часть анализа будет зависеть от контекста и навыков анализа специалиста по реагированию на инциденты.

Корневой каталог выводаАналитические заметки
ForensicImages\См. информацию ниже для деталей содержимого.
LiveResponseData.zipСжатые данные сбора триажа
triage_acquisition_hashlist.csvЭтот файл содержит рассчитанное хеш-значение для всех данных, собранных DFIRtriage. Эта информация может быть использована для проверки целостности выходных данных.

ForensicImages \ hddАналитические заметки
.E01, .dd и т.д.Скрипт триажа не выполняет сбор образа файловой системы. Эта папка находится здесь для организационных целей, если такой образ будет получен.

ForensicImages \ memoryАналитические заметки
memdump.rawmemdump.raw — это полный сырой образ энергозависимой памяти, который следует собирать до выключения или перезагрузки целевой машины. Для перекрестной проверки результатов следует использовать несколько инструментов анализа памяти.

ForensicImages \ system-filesАналитические заметки
hiberfil.sysHiberfil.sys — это сжатый образ ОЗУ, созданный во время гибернации системы.
pagefile.sysPagefile.sys хранит данные, которые обычно записываются в ОЗУ, когда ОЗУ недоступно.
srudb.datSrudb.dat содержит информацию об использовании системы, собранную SRUM (System Usage Resource Monitor)


LiveResponseData \ hashesАналитические заметки
hash-report.csvПредоставляет значение хеша MD5, SHA-1 или SHA-256 для всех доступных EXE и DLL файлов на целевой системе, если передан аргумент (например, -sha256). Данные могут быть проверены на предмет подозрительных имен файлов, а хеш-значения могут использоваться для поиска в базах IOC.


| LiveResponseData \ Network | Примечания по анализу
| -------------------------------------- | ---------------- |
| ARP.txt | Этот файл содержит ARP-кэш целевой системы. Хотя протокол ARP не маршрутизируется в интернет, он может помочь выявить дополнительные хосты в сети, которые могли быть скомпрометированы или использованы для запуска внутренней атаки. | | cports.html | Это очень подробный отчет, показывающий TCP/UDP-соединения на целевом хосте. Кроме того, вы получаете информацию о процессе, создавшем соединение (имя, PID и т.д.), заголовке окна (если есть) и многое другое. | | DNS_cache.txt | Это файл журнала DNS-кэша целевой системы. Вредоносное ПО обычно может подключаться к сети для таких действий, как сбор дополнительных эксплойтов, присоединение к инфраструктуре управления и контроля, ожидание дальнейших команд и т.д. Часто вредоносное ПО содержит закодированные доменные имена, которые необходимо запросить и разрешить перед подключением. Эта информация может быть найдена в DNS-кэше. | | hosts.txt | Это копия содержимого системного файла HOSTS. | | Internet_settings.txt | Это журнал конфигурации локального сетевого адаптера на целевом хосте. Этот журнал следует проверить, чтобы убедиться, что настройки корректны и не были изменены. (Например, подозрительные домены, добавленные в список суффиксов DNS.) | | NetBIOS_sessions.txt | Этот файл будет содержать информацию о любых текущих сеансах NetBIOS с целевым хостом. | | NetBIOS_transferred_files.txt | Этот журнал покажет, были ли переданы какие-либо файлы по сети с целевого хоста с помощью команды «net file». | | Open_network_connections.txt | Этот файл также содержит информацию о TCP/UDP-соединениях. Также доступны PID процесса и информация о состоянии соединения. Хотя это может показаться избыточным, это необходимо для выявления текущей и недавней сетевой активности. Некоторые из этих инструментов могут собирать информацию, которую другие упускают. Все результаты должны быть проверены. | | routing_table.txt | Этот файл содержит таблицу маршрутизации целевого хоста. Эту информацию следует проверить, чтобы убедиться, что она не была изменена добавлением дополнительных маршрутов или измененным шлюзом. Сравнение этой информации с таблицей маршрутизации с известной рабочей машины может быть полезным. | | Tcpvcon.txt | Дополнительная информация о сетевых соединениях с целевого хоста. Содержит тип протокола (TCP/UDP), имя процесса, PID, состояние, локальный адрес и удаленный адрес. |


LiveResponseData \ Network \ WLANПримечания по анализу
wlan-report-latest.htmlЭто отчет о беспроводной сети, показывающий все события Wi-Fi за последние три дня и группирующий их по сеансам подключения к Wi-Fi. Также отображаются результаты нескольких связанных с сетью командных скриптов и список всех сетевых адаптеров на конечной точке.


LiveResponseData \ prefetchПримечания по анализу
parsed-prefetch.txtЭтот файл содержит разобранные данные из файлов prefetch, собранных с целевой системы. Такая информация, как имя файла, время изменения, доступа и создания, количество выполнений, время последнего запуска, а также все загруженные DLL и другие зависимые файлы, использованные во время выполнения.

LiveResponseData \ prefetch \ rawПримечания по анализу
.pfПодкаталог «raw» содержит необработанные файлы prefetch, найденные на целевой системе. Эти данные собираются, а затем анализируются в процессе DFIRtriage. Имена файлов prefetch укажут, какие программы недавно выполнялись. Особенно полезно, если у вас уже есть имя бинарного файла из внешнего источника.

LiveResponseData \ processesПримечания по анализу
running_processes.csvЭтот отчет предоставляет подробную информацию о всех процессах, выполняющихся в памяти. Информация PID и PPID помогает определить порядок возникновения процессов в памяти, а также родительский процесс. Кроме того, он предоставляет полную командную строку, использованную для запуска процесса.

LiveResponseData \ registryПримечания по анализу
*-parsed.txtВывод Regripper для каждого из кустов реестра.



LiveResponseData \ usbdevices \ usb-install-logsПримечания по анализу
setupapi.*.logЭто копия всех журналов установки устройств с целевой системы. Эти журналы в сочетании с кустом реестра SYSTEM можно использовать для определения первого момента подключения съемного устройства (например, USB-накопителя) к системе.
PsLoggedon.txtИспользуйте эту информацию, чтобы помочь определить любых пользователей (локальных или удаленных), которые аутентифицированы на целевой системе.


СПРАВОЧНИК ИДЕНТИФИКАТОРОВ СОБЫТИЙ| | | |

|---|---|---| |Журнал событий|Идентификатор события|Описание| |SECURITY|1102|пользователь очистил журнал безопасности; регистрируется независимо от политики аудита| |SECURITY|4616|Системное время было изменено| |SECURITY|4624|успешный вход в систему| |SECURITY|4625|неудачный вход в систему| |SECURITY|4634|Выход из системы| |SECURITY|4647|Выход, инициированный пользователем| |SECURITY|4648|Использование RunAs, повышение привилегий, боковое перемещение| |SECURITY|4649|Атака повторного воспроизведения| |SECURITY|4662|Выполнена операция над объектом| |SECURITY|4672|Вход в систему с особыми привилегиями| |SECURITY|4697|создание службы, подробности будут содержать имя образа службы (например, psexec), персистентность| |SECURITY|4698|Создана запланированная задача, возможность персистентности| |SECURITY|4722|учетная запись пользователя была включена| |SECURITY|4724|попытка сброса пароля учетной записи пользователя| |SECURITY|4728|участник добавлен в глобальную группу с поддержкой безопасности| |SECURITY|4732|пользователь добавлен в привилегированную локальную группу| |SECURITY|4735|изменена локальная группа с поддержкой безопасности| |SECURITY|4738|учетная запись пользователя была изменена| |SECURITY|4756|участник добавлен в универсальную группу с поддержкой безопасности| |SECURITY|4768|Запрос билета Kerberos TGT| |SECURITY|4769|Запрошен билет службы Kerberos| |SECURITY|4713|Политика Kerberos была изменена| |SECURITY|4770|Обновление билета службы Kerberos| |SECURITY|4771|Предварительная аутентификация Kerberos не удалась| |SECURITY|4634, 4647|успешный выход из системы| |SECURITY|4672|вход в систему с правами суперпользователя (например, администратор)| |SECURITY|4776|Попытка проверки контроллера домена| |SECURITY|4778|Сеанс RDP был переподключен, в отличие от нового входа, фиксируемого событием 4624| |SECURITY|4688|создан новый процесс (включая путь к exe); завершение процесса| |SECURITY|4699|запланированная задача была удалена| |SECURITY|4700|запланированная задача была включена| |SECURITY|4701|запланированная задача отключена| |SECURITY|4702|запланированная задача была обновлена| |SECURITY|4720|учетная запись была создана| |SECURITY|4722|Учетная запись пользователя была включена| |SECURITY|4723|Предпринята попытка изменить пароль учетной записи| |SECURITY|4724|Предпринята попытка сбросить пароль учетной записи| |SECURITY|4725|Учетная запись пользователя была отключена| |SECURITY|4726|Учетная запись пользователя была удалена| |SECURITY|4735, 4737, 4755, 4764|Создание групп| |SECURITY|4738|Учетная запись пользователя была изменена| |SECURITY|4740|Учетная запись пользователя была заблокирована| |SECURITY|4741|Учетная запись компьютера была создана| |SECURITY|4742|Учетная запись компьютера была изменена| |SECURITY|4743|Учетная запись компьютера была удалена| |SECURITY|4765, 4766|История SID| |SECURITY|4767|Учетная запись пользователя была разблокирована| |SECURITY|4776|успешный/неудачный вход в систему учетной записи, может идентифицировать аутентификацию для смонтированного диска| |SECURITY|4779|Сеанс RDP был отключен, в отличие от выхода, фиксируемого событиями 4647 или 4634| |SECURITY|4780|Настройка списков управления доступом для учетных записей| |SECURITY|4798|членство пользователя в локальной группе было перечислено| |SECURITY|4799|членство в локальной группе с поддержкой безопасности было перечислено| |SECURITY|4800|Рабочая станция заблокирована| |SECURITY|4801|Рабочая станция разблокирована| |SECURITY|4802|Вызван хранитель экрана| |SECURITY|4803|Хранитель экрана был отключен| |SECURITY|4821|Билет службы Kerberos был отклонен| |SECURITY|4822, 4823|Аутентификация NTLM не удалась| |SECURITY|4824|Предварительная аутентификация Kerberos не удалась| |SECURITY|4825|Пользователю отказано в доступе к удаленному рабочему столу| |SECURITY|4886|Службы сертификатов получили запрос сертификата| |SECURITY|4887|Службы сертификатов одобрили запрос сертификата| |SECURITY|4899|Шаблон служб сертификатов был обновлен| |SECURITY|4900|Безопасность шаблона служб сертификатов была обновлена| |SECURITY|5058|Операция с файлом ключа| |SECURITY|5059|Операция миграции ключа| |SECURITY|5140|общий сетевой ресурс был открыт| |SECURITY|5145|общий объект был открыт| |SECURITY|7034|служба неожиданно завершилась с ошибкой| |SECURITY|7036|служба запущена или остановлена| |SECURITY|7040|тип запуска службы изменен (автоматический | по запросу | отключен)| |APPLICATION|1022|установлен новый файл MSI.| |APPLICATION|1033|программа установлена с помощью установщика MSI| |APPLICATION|1034|удаление приложения завершено (статус успеха/неудачи)| |APPLICATION|11707|установка успешно завершена| |APPLICATION|11708|операция установки не удалась| |APPLICATION|11724|удаление приложения успешно завершено| |APPLICATION|1000|События сбоя/зависания приложения, например WER/1001, с указанием полного пути к приложению/модулю, вызвавшему ошибку| |APPLICATION|1001, 1002|События WER только для сбоев приложений| |APPLICATION|1511|Пользователь входит в систему с временным профилем| |APPLICATION|1518|Не удается создать профиль с помощью временного профиля| |SYSTEM|6|новый драйвер фильтра ядра, возможное указание на установку руткита режима ядра| |SYSTEM|104|пользователь очистил системный журнал ИЛИ журнал приложений | |SYSTEM|7035|успешный запуск ИЛИ остановка были отправлены службе| |SYSTEM|7045|установлена новая служба Windows| |POWERSHELL/OPERATIONAL|600|Выполнена команда PowerShell| |POWERSHELL/OPERATIONAL|4105, 4106|Запуск/остановка скрипта PowerShell| |POWERSHELL/OPERATIONAL|4103|PowerShell выполняет активность блока| |POWERSHELL/OPERATIONAL|4104|Удаленная команда| |MICROSOFT-WINDOWS-VHDMP|1|Поверхностный диск — показывает, когда образ файла виртуального диска подключен. | |WINDOWS FIREWALL WITH ADVANCED SECURITY|2004, 2005, 2006, 2009, 2033|Локальные изменения (уровни 0, 2, 4)|

Скачать инструмент
АртефактыОписание
ПамятьСбор образа оперативной памяти
Системная информацияСборка, версия, установленные исправления, информация о BitLocker и теневых копиях и т.д.
Текущие дата и времяТекущие системные дата и время
PrefetchСбор и парсинг данных Prefetch
История команд PowerShellСбор истории команд PowerShell для всех пользователей, включая учетную запись SYSTEM
Активность пользователяHTML-отчет о недавней активности пользователя
Хеши файловРасчет MD5, SHA-1 или SHA-256 хешей всех EXE и DLL файлов на системном разделе
Сетевая информацияСетевая конфигурация, таблицы маршрутизации, соединения и т.д.
Записи кэша DNSСписок полного содержимого кэша DNS
Информация таблицы ARPСписок полного содержимого кэша ARP
Информация NetBIOSАктивные сеансы NetBIOS, переданные файлы и т.д.
Журнал обновлений WindowsСбор информации об обновлениях и построение журнала обновлений Windows
Журналы событий WindowsСбор и парсинг нескольких журналов событий Windows
Информация о процессахПроцессы, PID, путь к образу и полная командная строка
Список удаленно открытых файловФайлы на целевой системе, открытые удаленными хостами
Список скрытых каталоговСписок всех скрытых каталогов на системном разделе
Альтернативные потоки данныхСписок файлов, содержащих альтернативные потоки данных
Полный список файловПолный список всех файлов на системном разделе
Список запланированных задачСписок всех настроенных запланированных задач
Хеш всех собранных данных триажаSHA-256 хеш всех данных, собранных DFIRtriage
Информация об учетных записях локальных и доменных пользователейИмена пользователей, пути к профилям, SID учетной записи и т.д.
Информация об автозапускеВсе расположения и содержимое автозапуска
Вошедшие пользователиВсе пользователи, в настоящее время вошедшие в целевую систему
Ветви реестраИзвлечение всех ветвей реестра
Артефакты USBСбор данных, необходимых для парсинга информации об использовании USB
История браузераСводный отчет об истории браузера
База данных SRUMИнформация об использовании системы, собранная SRUM (System Usage Resource Monitor)
LiveResponseData \ filesystemАналитические заметки
Alternate_data_streams.txtСодержит все файлы на целевой системе, которые содержат альтернативные потоки данных. Альтернативные потоки данных могут использоваться для легкого сокрытия информации или даже целых файлов, оставаясь незамеченными пользователем.
full_file_list.csv.zipЭтот отчет очень полезен для определения, присутствует ли известная папка или файл на целевой системе.
List_hidden_directories.txtЖурнал всех каталогов, которые были скрыты от пользователя. Этот журнал следует просмотреть на предмет подозрительных скрытых каталогов в необычных местах (например, во временных папках пользователя)
psfile.txtПросмотрите информацию, чтобы определить, есть ли файлы, открытые удаленно на целевом хосте.
shadow_files.txtПредоставляет сведения о точках теневого копирования, доступных на целевой системе.
LiveResponseData \ logsАналитические заметки
BrowsingHistoryView.csvПредоставляет быстрый обзор активности браузера. Будет содержать информацию из IE, Chrome, Firefox и Safari, если они доступны. Аргумент -bho можно использовать при выполнении для принудительного сбора «только» истории браузера.
eventlogs_key_events.csvВсего выбрано 96 событий из журналов приложений, системы, безопасности и PowerShell; этот файл журнала создается по умолчанию.
eventlogs-all.csvСодержит спарсенные данные из всех событий в журналах приложений, системы, безопасности и PowerShell. Создается аргументом командной строки “-elpa, --evtlogparseall”.
firewall_events.csvЭтот журнал содержит все события изменения брандмауэра Windows (уровни 0, 2, 4).
rdp_logon_logoff_events.csvСодержит все события входа и выхода из удаленного рабочего стола из журналов событий диспетчера сеансов терминальных служб Windows.
vhd_mount_log.csvЭтот журнал покажет сведения об образах файлов (например, ISO-файлах), смонтированных на системе.
EVTX filesЕсли используется аргумент “-elf, --eventlogfiles”, будут получены полные копии журналов событий приложений, системы, безопасности, PowerShell и брандмауэра.
powershell_command_history_.txtСодержит историю команд PowerShell для всех пользователей, если она доступна.
LiveResponseData \ persistenceПримечания по анализу
autorunsc.txtЭта информация показывает все программы, которые Windows будет автоматически запускать при загрузке. Это очень распространенный метод, используемый вредоносным ПО для сохранения постоянства в системе. Эти данные можно проверить на наличие подозрительных имен файлов и путей.
Loaded_dlls.txtЭтот файл содержит список процессов, включающий все загруженные DLL для каждого работающего процесса. Постоянство может быть достигнуто путем внедрения вредоносной DLL в обычный процесс Windows. Эти данные следует проверить на наличие подозрительных DLL. Очень полезно иметь список загруженных DLL с известной рабочей системы для сравнения.
scheduled_tasks.txtЭтот файл содержит все запланированные задачи, найденные на целевой системе. Вставка запланированной задачи в целевой хост является распространенным методом, используемым вредоносным ПО для сохранения постоянства на машине жертвы. Эту информацию следует проверить на наличие подозрительных задач.
services_aw_processes.txtЭтот файл предоставляет список служб, работающих на целевой системе, с указанием имени связанного процесса и PID. Мошеннические службы являются еще одним механизмом сохранения постоянства, который может использоваться вредоносным ПО.
LiveResponseData \ registry \ rawПримечания по анализу
NTUSER & USRCLASSКопии пользовательских кустов реестра NTUSER.dat и USRCLASS.dat извлекаются для всех профилей пользователей, найденных на целевой системе. Эти пользовательские файлы реестра содержат информацию об общем поведении пользователя, такую как недавно просмотренные документы, введенные URL, точки подключения, сопоставленные диски, локальные поисковые запросы, удаленные программы и многое другое. Эти файлы можно анализировать с помощью Regripper для упрощения анализа.
SAMКопия куста реестра диспетчера учетных записей безопасности (SAM) с целевой системы. Файл реестра SAM содержит информацию о локальных пользователях и группах, такую как идентификаторы безопасности (SID) для локальных учетных записей и групп, информацию о создании и удалении учетных записей и групп. Этот файл можно анализировать с помощью Regripper для упрощения анализа.
SECURITYКопия куста реестра безопасности (SECURITY) с целевой системы. Куст реестра SECURITY содержит информацию о безопасности учетных записей и системы, такую как локальные политики безопасности, назначения прав пользователей, политики паролей и многое другое. Куст SECURITY связан с кустом SAM для точности обновления. Этот файл можно анализировать с помощью Regripper для упрощения анализа.
SOFTWAREКопия куста реестра программного обеспечения (SOFTWARE) с целевой системы. Куст реестра SOFTWARE содержит информацию об установленном программном обеспечении, удаленных программах, ассоциациях расширений файлов, последнем вошедшем пользователе и многое другое. Этот файл можно анализировать с помощью Regripper для упрощения анализа.
SYSTEMКопия куста реестра системы (SYSTEM) с целевой системы. Куст реестра SYSTEM содержит информацию, специфичную для конфигурации программного и аппаратного обеспечения целевой системы. Например, куст SYSTEM содержит параметры запуска системы, конфигурации драйверов устройств, конфигурации оборудования, настройки часового пояса, имена компьютеров, USB-подключения и указатели и многое другое. Этот файл можно анализировать с помощью Regripper для упрощения анализа.
LiveResponseData \ systemПримечания по анализу
Bitlocker_key.txtЭтот файл содержит ключи восстановления BitLocker, найденные на конечной точке. Создается с помощью аргумента командной строки «-bl, --bitlocker».
firewall_config.txtЭкспорт всех настроенных правил брандмауэра Windows
system_info.txtПодробная информация о целевой системе.
Windows_codepage.txtЭтот файл содержит идентификатор активной кодовой страницы на целевой системе. Типичная сборка EHI для Северной Америки должна иметь значение кодовой страницы «437». Обычно это не проблема, но изменение этого значения приведет к повреждению данных.
Windows_Version.txtСодержит версию Windows, работающую на целевой системе.
WindowsUpdate.logЖурнал обновлений Windows больше не создается системой, начиная с Windows 10, поэтому мы создаем его из преобразованных данных журнала трассировки событий (ETL).
LiveResponseData \ userПримечания по анализу
List_users.txtЭтот файл просто содержит список всех локальных учетных записей пользователей, найденных на целевой системе. Этот файл можно проверить на наличие подозрительных локальных учетных записей.
Local_user_list.txtСписок всех локальных учетных записей пользователей.
LastActivityView.htmlHTML-отчет о недавней активности пользователя.
PsLoggedon.txtИспользуйте эту информацию, чтобы помочь определить любых пользователей (локальных или удаленных), которые аутентифицированы на целевой системе.
user_acct_report.txtПредоставляет локальные и доменные имена пользователей, пути к профилям, SID учетной записи и т.д.
(примечание: очистка журнала приложений создает событие в системном журнале, а не в журнале приложений)
Например: «Виртуальный жесткий диск C:\Users<ПОЛЬЗОВАТЕЛЬ>\AppData\Local\Temp\1\Temp1_KYC_BP12(Dec15).zip\KYC#BP12.img стал доступен (появился) как диск номер 0.»