Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Anti-Forensics — 用于追踪反取证技术的仓库 | Kitploit
工具/GitHubGitHub/ashemery/anti-forensics
加密/解密工具取证分析隐写术数字取证学习与教育精选资源
GitHubashemery/anti-forensics

Anti-Forensics

用于追踪反取证技术的仓库

查看仓库
121103年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

反取证

用于跟踪反取证技术的资源库

本列表基于 #DFIR 社区的回应以及我们在反取证课程中目前涵盖的技术构建而成。

你有任何酷炫的反取证想法要分享吗? #DFIR #DigitalForensics

https://twitter.com/binaryz0ne/status/1618828773268520961

数据、Web 和应用程序相关

  • 文件格式操纵: -- PDF:修改文件结构以隐藏对象 -- ZIP:修改文件结构以隐藏其他数据/文件 -- DOCX:在结构中提取并隐藏其他内容,只需将它们改为 .xml -- RAR、7zip:修改其结构以容纳/隐藏其他数据 -- 等等
  • 数据隐藏
  • 隐写术 -- LSB
  • 加密 -- EFS、Bit Locker、GnuPG、AES -- TreuCrypt、VeraCrypt 等 -- 其他 "加密所有内容" @rwx_08, https://twitter.com/rwx_08/status/1618904019816292355
  • "如果你在使用 Web Shell,请通过 appcmd 禁用 IIS 日志记录" @keydet89, https://twitter.com/keydet89/status/1618952758287286273

操作系统、虚拟化和云相关

  • GOD 模式
  • Rootkit
  • 已删除的注册表项/值和卷影副本
  • 在 Windows 注册表中隐藏数据
  • 便携式虚拟机
  • "把你的恶意行为放到 VM 上,完成后删除它" @keydet89, https://twitter.com/keydet89/status/1618954586685075459
  • "篡改 Windows 注册表项的时间戳" @inversecos, https://twitter.com/inversecos/status/1618862849572605955
  • "离开系统时,清除 ShimCache"
  • "如果你通过 RDP 登录,请为该用户帐户禁用跟踪(JumpLists 等)" @keydet89, https://twitter.com/keydet89/status/1618952758287286273
  • "我最近遇到一个案例,Dharma 勒索软件通过一个名为 'purgememory.ps1' 的脚本删除了 VSS 和事件日志。与这篇文章提到的几乎相同" @r3nzsec, https://twitter.com/r3nzsec/status/1618862323221004289
  • "#mobile -使用 iCloud 照片 -同步数据 -关闭 iCloud 照片 -删除本地文件 -日常使用保持 iCloud 关闭 -拍摄新媒体 -需要时打开同步/查看同步数据,然后再次关闭并重复 如果物理设备被获取,检查人员必须挖掘 iCloud 被使用过的痕迹" @Scott_Kjr, https://twitter.com/Scott_Kjr/status/1619157873011085312

日志相关

  • 修改 Linux 和 Apache 日志
  • 篡改日志时间戳
  • "编辑现有的 EVTX 条目" @inversecos, https://twitter.com/inversecos/status/1618862849572605955
  • "你可以编辑 EVTX 文件中的现有条目,以更改日志条目的内容。不要相信你的日志 ;)" @inversecos, https://twitter.com/inversecos/status/1618863346991890433
  • "禁用各种 WEVTX 日志" @keydet89, https://twitter.com/keydet89/status/1618952758287286273
  • "审计日志已被清除:https://youtu.be/00EwvDKaKyQ 我最喜欢的之一" @Cyb3rSn0rlax, https://twitter.com/Cyb3rSn0rlax/status/1619002937296179200

文件系统相关

  • NTFS 文件隧道
  • 在 Slack 空间中隐藏数据(例如使用 Slacker)
  • 隐藏卷(WDM、Diskpart、TrueCrypt/VeraCrypt 等)
  • 备用数据流(ADS)
  • 篡改文件时间戳
  • 在 $EA 属性中隐藏数据
  • 文件系统损坏:数据销毁和擦除
  • "篡改 MFT 的 FN 属性(大多数分析师不知道这是可能的)"
  • "篡改 $J 以逃避时间戳篡改检测" @inversecos, https://twitter.com/inversecos/status/1618862849572605955
  • "取决于系统,禁用 USN 更改日志" @keydet89, https://twitter.com/keydet89/status/1618952758287286273
  • "SSD 信息隐藏,有一种方法可以在 SSD 中隐藏信息,使其无法被固件和 OS 读取。很久以前我读硕士时就研究过这个,当时它潜力巨大。" @ask_mecca, https://twitter.com/ask_mecca/status/1618886955395350528

时间相关(通过误导来浪费分析师的时间)

  • "给分析师一些可发现的东西,让他们停止寻找 —— 别让它到达二线或更高层级" @MattETurner, https://twitter.com/MattETurner/status/1618844853403799555

视频

很好的反取证 AF,https://www.youtube.com/watch?v=A4GYhGDCRSM

绝妙的想法

  • "" 需要理解的关键是:
  1. 在大多数情况下,你并不 必须 做反取证;很可能没有必要。
  2. 当你可以通过配置系统来避免痕迹被写入时,就不要删除痕迹。"" @Keydet89, https://twitter.com/keydet89/status/1618954586685075459

更多内容即将推出...

下载工具