Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
FLAIR — Лёгкий пакетный скрипт для полуавтоматического сбора ключевых криминалистических артефактов с хостов Windows, использующий только встроенные инструменты ОС для поддержки реагирования на инциденты и триажа. | Kitploit
Инструменты/GitHubGitHub/withsecurelabs/flair
ФорензикаЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubwithsecurelabs/flair

FLAIR

Лёгкий пакетный скрипт для полуавтоматического сбора ключевых криминалистических артефактов с хостов Windows, использующий только встроенные инструменты ОС для поддержки реагирования на инциденты и триажа.

Репозиторий
16215 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

F-Secure Lightweight Acquisition for Incident Response (FLAIR)

В этом документе описывается назначение и основные принципы работы скрипта сбора данных FLAIR.

Назначение

При расследовании инцидентов в инфраструктуре клиента бывают случаи, когда на объектах не развёрнуто EDR-решение, которое команда ИБ-реагирования могла бы использовать для сбора артефактов. FLAIR был создан для выполнения полуавтоматического сбора ряда ключевых артефактов с целевого хоста. FLAIR заполняет разрыв между глубоким уровнем данных, доступных при полном криминалистическом образе хоста, и более целенаправленным и интерактивным подходом, предлагаемым EDR-решениями.

Архитектура

FLAIR был создан на основе следующих принципов:

  • Насколько это практически возможно, использовать только инструменты, встроенные в Microsoft Windows. Т.е. только программы, «встроенные» в ОС.
  • Никаких сторонних программ. Т.е. только исполняемые файлы, подписанные Microsoft, что снижает влияние на запуск сбора данных на чувствительных объектах клиента.
  • Работа в виде пакетного файла для максимальной совместимости и минимальных зависимостей.
  • Windows XP — минимальная версия платформы, что позволяет проводить сбор данных на системах, вышедших из поддержки (например, в средах IoT/ICS).

Примечания

Да, мы по-прежнему используем MD5, и мы осознаём возможность коллизий, но а) это менее затратно с вычислительной точки зрения, а значит, выполняется быстрее б) если коллизия произойдёт, это уже о чём-то говорит ;-)

Использование FLAIR в различных локалях остаётся одинаковым (французский, немецкий и т.д.), однако следует учитывать, что вывод многих команд будет возвращаться в виде обычного текста на языке той машины, на которой он выполняется, например «NETSTAT -ANO»:

Французский

root@kitploit:~
Connexions actives

  Proto  Adresse locale         Adresse distante       État
  TCP    0.0.0.0:25             0.0.0.0:0              LISTENING       5788

Немецкий

root@kitploit:~
Aktive Verbindungen

  Proto  Lokale Adresse         Remoteadresse          Status           PID
  TCP    0.0.0.0:25             0.0.0.0:0              ABH™REN         4552

Хотя названия и поля статуса отражают локаль целевой системы, их относительное расположение остаётся неизменным. Тем не менее, при обработке систем с неанглийской локалью это стоит учитывать.

Использование

Запустите «FLAIR.cmd» либо с внешнего запоминающего устройства (например, USB-накопителя), либо с сетевого диска.

Во многих случаях обработка может занять более 30 минут, поскольку проверяется ОГРОМНОЕ количество файлов.

Анализ

Вывод используемых команд возвращается в основном в виде обычного текста, поэтому использование Yara-правил предоставляет простое решение для проверки распространённых IoC.

При работе с несколькими хостами использование Elasticsearch, Logstash и Kibana (стек ELK) может сделать обработку нескольких хостов более эффективной после того, как будет выполнена работа по созданию правил импорта для каждого типа данных.

Скачать инструмент