Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
IRTriage — 事件响应分类 - Windows证据收集用于取证分析 | Kitploit
工具/GitHubGitHub/ajmartel/irtriage
内存取证取证分析数字取证事件响应
GitHubajmartel/irtriage

IRTriage

事件响应分类 - Windows证据收集用于取证分析

查看仓库
1392510年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
应急响应分类:

脚本化收集对取证分析师有价值的系统信息。 IRTriage 在所有 Windows 版本(WinXP 除外)中会自动“以管理员身份运行”。

原始来源是 Triage-ir v0.851,这是由 Michael Ahrendt 编写的 Autoit 脚本。 不幸的是,Michael 最后的更改于 2012 年 11 月 9 日 发布。

我已通知 Michael 知道 我 fork 了他的项目: 我很高兴地宣布,他同意我 fork 他的源代码,开源万岁!)

如果在事件响应期间无法获取完整磁盘镜像怎么办?

假设你正在调查十几台可能被感染或受损的系统。 你能花 2-8 小时对这些计算机的硬盘进行取证复制吗? 在这种情况下,快速取证/“分类”就是解决方案。 与其复制所有内容,收集一些关键文件就能解决问题。

IRTriage 将收集:

  • 系统信息
  • 网络信息
  • 注册表配置单元
  • 磁盘信息,以及
  • 内存转储。

IRTriage 的强大功能之一是能够从“卷影副本”中收集信息,这可以挫败许多反取证技术。

IRTriage 本身只是一个 Autoit 脚本,依赖于其他工具,例如:

  • Win32|64dd(Moonsols 免费提供)或 FDpro *(HBGary 的商业产品)
  • Sysinternals Suite
  • The Sleuth Kit
  • Regripper
  • NirSoft => MFTDump 和 WinPrefetchView
  • md5deep 和 sha1deep
  • CSVFileView
  • 7zip
  • 以及一些 Windows 内置命令。

在事件发生时,您希望对“证据机器”进行最小更改,因此我建议将 IRTriage 复制到 USB 驱动器中,唯一的问题是如果您打算转储内存,USB 驱动器必须大于计算机中安装的物理内存。

启动 GUI 应用程序后,您可以选择要收集的信息。 每个类别都在单独的选项卡中。 所有收集到的信息将被转储到一个以 [主机名-日期-时间] 命名的新文件夹中。

新闻: 从 triage-ir v0.851 以来的更改

  • 项目重命名为 IRTriage
  • 版本号已更改为 v2.[YY.MM.DD],以便更容易识别最后更改日期。
  • 更新项目以使用当前可用工具。
  • 修复了“命令执行”日志记录错误
  • 将“Incident Log.txt”更改为“IncidentLog.csv”(TAB 分隔)
  • 将编译时工具文件夹更改为“.\Compile\Tools\”(脚本本地)
  • 修复了 ini 文件打开对话框,使其在本地脚本目录中打开

版本 2016.02.24 IRTriage 现在真正兼容以下 Windows 版本:

  • Windows 工作站:"WIN_10", "WIN_81", "WIN_8", "WIN_7", "WIN_VISTA", "WIN_XP", "WIN_XPe",
  • Windows 服务器:"WIN_2016", "WIN_2012R2", "WIN_2012", "WIN_2008R2", "WIN_2008", "WIN_2003"。

版本 2016.02.26 *开始添加新功能:

root@kitploit:~
*Processes()
	- tcpvcon -anc -accepteula > Process2PortMap.csv
	- tasklist /SVC /FO CSV > Processe2exeMap.csv
	- wmic /output:ProcessesCmd.csv process get Caption,Commandline,Processid,ParentProcessId,SessionId /format:csv

*SystemInfo()
	- wmic /output:InstallList.csv product get /format:csv
	- wmic /output:InstallHotfix.csv qfe get caption,csname,description,hotfixid,installedby,installedon /format:csv
	
*Prefetch
	**WinPrefetchView /Folder Prefetch /stab Prefetch.csv 
	
*Options()
	- mftdump.exe /l /m ComputerName /o ComputerName-MFT_Dump.csv $MFTcopy
	
TriageGUI()
	- CSVFileView.exe IncidentLog.csv ;添加复选框以在采集后查看 IncidentLog
	- cmd.exe                         ;添加复选框以在采集后打开 IRTriage 命令行
	

版本 2016.03.08

  • 添加了基于 ReactOS v0.4.0 的自定义编译版本“cmd.exe”
  • +现在可以使用 Linux 等效命令:
    • clear = cls
    • cp = copy
    • df = free
    • env = set
    • ln = mklink
    • ls = dir
    • mv = move
    • pwd = cd, chdir
    • rm = delete, del, erase
    • sleep = pause
    • uname = ver, version
    • vmstat = memory, mem

版本 2016.03.08

  • 开始清理代码,试图使其更容易模块化。
  • 添加了在编译时使用 HBGary 的 FDpro(商业版)或 Moonsol 的(免费) 内存获取软件的选项。
    • 如果您有 HBGary 的 FDpro,请将其放在 .\Compile\Tools 文件夹中,替换“零字节”大小的文件,切换回 Moonsol 的内存获取软件很容易,只需将 FDpro.exe 替换为“小于 100 字节”大小的文件:-)

版本 2016.03.10

  • 继续清理代码,移除了未使用的函数 CommandROSLOG()
  • 添加了 $MFT 解析为 CSV
  • 添加了采集完成后查看 IncidentLog.csv 的功能

版本 2016.03.11

  • 更新了 cmd.exe
  • 添加了采集完成后打开 IRTriage 的 cmd.exe 的功能

版本 2016.03.14

  • 添加了 Prefetch 解析为 CSV

版本 2016.03.24

  • 在工具菜单中添加了 IRTriage 更新(更新按钮搞混了)

版本 2016.03.28

  • 修复了 IRTriage 更新(是=下载更新,否=显示更新信息,取消=取消更新)

版本 2016.03.29

  • 将 Didier Stevens 的新命令:privilege 和 info 集成到 ReactOS 最新版本的“cmd.exe”中。 这两个新命令对取证分析师来说非常宝贵。
  • IRTriage 命令处理器源代码。

版本 2016.03.30

  • 修复了卷影副本功能
  • 对 cmd.exe 版本 4.1 进行了小更新

未来更新/功能将基于此报告:现场分类开源取证工具包的有效性。

下载工具