
DFIR LABS 是一个挑战合集,旨在提供以下主题中从简单到高级概念的实践:数字取证、事件响应、恶意软件分析和威胁狩猎。
本项目面向网络安全领域的专业人士、安全研究人员、学生、CTF 玩家以及 DFIR 和恶意软件分析爱好者,他们希望练习或对上述主题感兴趣。
尽管挑战的最终目标是 CTF 风格的标志(flag),但大多数挑战采用传统且有效的学习方法,即回答事件响应场景问题。
DFIR LABS 的首个版本主要聚焦于基于 Windows 的挑战。未来和即将推出的版本将扩大范围,涵盖 Linux、MacOS 和 Android,在多样化的平台上提供全面的 DFIR 挑战。
我们的愿景是创建一个随社区共同成长的综合资源,融入现代威胁和技术,并促进跨不同网络安全领域的协作。无论您是初学者还是专家,DFIR LABS 都为您提供了独特的机会来磨练技能,并在这一不断发展的领域中保持领先。
强烈建议个人不要执行挑战文件中提供的任何可执行文件或二进制文件,因为它们可能包含潜在的恶意软件。DFIR LABS 的作者对这些文件的使用所产生的任何后果不承担任何责任,包括但不限于系统受损、数据丢失或运营中断。为降低风险,所有活动应在安全、隔离的环境(如虚拟机或沙箱设置)中进行。请确保您的测试基础设施稳健且配置得当,以应对潜在威胁。
警告
DFIR LABS 中的挑战旨在模拟真实场景,可能包含潜在有害的软件,如勒索软件、木马、窃密程序、C2 等。在处理这些挑战时,请始终保持谨慎,并使用安全、隔离的环境。
| 挑战名称 | 难度 | 作者 |
|---|---|---|
| Gotham Hustle | 简单 | Azr43lKn1ght |
| Trinity Of Secrets | 简单 | rudraagh, kr4z31n, __ m1m1 __ |
| 2-layer security | 简单 | bquanman |
| Winserpart | 简单 | Azr43lKn1ght,jl_24, gh0stkn1ght, sp3p3x |
| Kn1ghtfl4r3 | 中等 | kr4z31n, __ m1m1 __, rudraagh |
| Verboten | 中等 | sp3p3x, jl_24, gh0stkn1ght, hrippi.x_ |
| Covid Crime Scenario | 中等 | ws1004 |
| pf-ing | 中等 | k.eii |
| The Malware Crusade | 中等 | Azr43lKn1ght, sp3p3x, jl_24 , gh0stkn1ght, 5h4rrk |
| Compromised | 中等 | Abdelrhman |
| DFIR 2025 Ⅰ - Lost In Router | 中等 | Suyun |
| Shiunji-ouka | 中等 | k.eii |
| Famous AMOS | 中等 | warlocksmurf |
| The Saint Bat |
注意
每个挑战的难度级别是主观的,可能因个人经验和技能水平而异。 这些挑战旨在按特定顺序完成,每个挑战都建立在前一个挑战的基础上。但是,参与者可以自由选择以任何顺序尝试这些挑战。
为确保安全高效的分析环境,请遵循以下步骤:
隔离虚拟机:使用专用的虚拟机(VM)进行 DFIR LABS 挑战。推荐平台包括 VMware、VirtualBox 或 Hyper-V。确保 VM 配置了足够的资源(CPU、内存和磁盘空间)以保证流畅运行。
操作系统:安装干净版本的 Windows 或任何合适的操作系统。应用所有安全补丁和更新。
网络配置:禁用 VM 的互联网访问,以防止意外的数据外泄或恶意软件通信。使用仅主机模式或内部网络配置。
取证工具:根据挑战的性质,安装行业标准的取证工具,如 Autopsy、Volatility 或 FTK Imager。确保所有工具都更新到最新的稳定版本。
快照管理:在设置完成后、开始任何分析之前,对 VM 拍摄初始快照。这可以在系统受损或配置错误时轻松回滚。
安全存储:将挑战文件和发现结果存储在隔离的容器中。
欢迎任何和所有的反馈、建议或改进!我们非常感谢社区的反馈。
在 X 上发送您的反馈:Azr43lKn1ght
如果您有兴趣为 DFIR LABS 做出贡献,请参阅 CONTRIBUTING.md 文件了解更多信息。
DFIR Labs 对任何人完全免费使用。如果您希望在您的研讨会、课程或其他任何地方使用 DFIR Labs,请始终使用实验室的原始链接,并注明作者姓名和实验室名称。如有任何其他问题,请通过电子邮件或 twitter/X 联系我:Azr43lKn1ght
我们向每一位为 DFIR LABS 的成功做出贡献的人致以最深切的感谢。这个项目依赖于我们核心贡献者和支持者的热情、专业知识和坚定不移的奉献精神。特别感谢支持和丰富了这一倡议的出色团队:
我们非常感谢全球 DFIR 和网络安全社区持续不断的鼓励、富有洞察力的反馈和启发。您的支持推动了 DFIR LABS 的成长和发展,我们很荣幸能与您同行!
以下是一些最常用的开源工具,可帮助您解决挑战:
以下是一些最常用的资源,可帮助您解决挑战:
加入我们的 Discord 服务器,与 DFIR 社区联系,分享见解,并在网络安全挑战上进行协作。该服务器对所有网络安全爱好者、学生、专业人士和研究人员开放。我们欢迎多元化的观点,并鼓励积极参与讨论、研讨会和 CTF 活动。
也请加入 Digital Forensics Discord 服务器,获取更多关于 DFIR 主题的讨论和资源。
| 中等 |
| Azr43lKn1ght |
| Stealth | 困难 | bquanman |
| Interesting | 困难 | k.eii |
| Thugs on a boat | 困难 | bquanman |
| Batman Investigation I | 困难 | Azr43lKn1ght |
| Master of DFIR - Phishing | 困难 | crazyman, F0rest, yuro |
| Master of DFIR - Coffee | 困难 | crazyman, F0rest |
| ReAL File System | 困难 | 5h4rrk |
| Hidden Gem Mixtape | 困难 | bquanman |
| Kn1ghtF4LL | 困难 | Azr43lKn1ght, sp3p3x, jl_24, gh0stkn1ght |
| Breadcrumbs | 极难 | Abdelrhman |
| DFIR 2025 Ⅱ - fake news | 极难 | crazyman, bquanman, F0rest, yuro |
| DFIR 2025 III - who is spyder | 极难 | crazyman, F0rest |
| Batman Investigation II | 极难 | Azr43lKn1ght |
| Batman Investigation III | 极难 | Azr43lKn1ght |
| Kn1ghtw4r3 | 极难 | Azr43lKn1ght, gh0stkn1ght, jl_24, sp3p3x, hrippi.x_ |
| S4nct1m0ny | 极难 | gh0stkn1ght |
| Kn1ghtm4r3 | 极难 | Azr43lKn1ght |
| Batman Investigation IV | 极难 | Azr43lKn1ght, jl_24, sp3p3x, gh0stkn1ght |
| Kage No Nazo | 极难 | jl_24 |
| Batman Investigation V | 极难 | Azr43lKn1ght, Kr4z31n |
| Batman Investigation VI | 极难 | Azr43lKn1ght |