Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CyberPipe — 一个易于使用的PowerShell脚本,用于收集内存和磁盘取证以进行DFIR调查。 | Kitploit
工具/GitHubGitHub/dwmetz/cyberpipe
磁盘取证内存取证取证分析数字取证事件响应
GitHubdwmetz/cyberpipe

CyberPipe

一个易于使用的PowerShell脚本,用于收集内存和磁盘取证以进行DFIR调查。

查看仓库
343508个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CyberPipe v5.3

(原名 CSIRT-Collect)
一个易于使用的PowerShell脚本,用于收集内存和磁盘取证数据,以用于数字取证与事件响应(DFIR)调查。

功能:

  • 🐏 使用MAGNET DumpIt(支持x86、x64和ARM64)或MAGNET RAM Capture(用于旧系统)捕获内存镜像。
  • 💻 使用MAGNET Response CLI收集分类数据,可选择预设配置文件或自定义选项。
  • 🔐 使用MAGNET Encrypted Disk Detector检测全盘加密。
  • 🔑 从所有加密卷中恢复BitLocker恢复密钥。
  • 💾 将收集的数据、日志和内存镜像存储到USB设备或指定的网络位置。
  • 📈 收集期间实时监控进度。
  • 📄 提供包含收集前易失性数据和完整性哈希的全面报告。

收集配置文件包括:

  • QuickTriage - 易失性 + 系统文件(无RAM) - 约2分钟完成
  • Volatile - 仅易失性数据(网络连接、注册表、运行中的进程)
  • RAMOnly - 仅内存转储
  • RAMPage - RAM + 页面文件
  • RAMSystem - RAM + 关键系统文件
  • Default (Full Triage) - RAM + 页面文件 + 易失性 + 系统工件

先决条件:

  • MAGNET Response
  • MAGNET Encrypted Disk Detector
网络收集:

CyberPipe支持使用 -Net 参数将输出直接保存到网络共享。只需指定UNC路径(例如 \\server\share),脚本将自动映射网络驱动器并执行收集。这对于由EDR或SOC警报触发的自动化DFIR工作流非常理想。

root@kitploit:~
.\CyberPipe.ps1 -Net "\\server\share"

5.3版新特性:

关键的PS 5.1进程退出码修复
  • 修复:在成功的Magnet Response收集后,Windows PowerShell 5.1中出现假失败
  • 根本原因:PS 5.1中 $process.ExitCode 在 WaitForExit() 后未能可靠填充的bug
  • 解决方案:实现了双重验证:
    • 带对象刷新的进程退出码检查
    • 文件收集验证(更可靠的成功指标)
    • 智能错误处理:即使退出码非零,如果文件成功收集则继续执行
提高可靠性
  • 增强的验证逻辑检查实际收集的工件,而非仅依赖退出码
  • 优雅处理PowerShell版本特定的古怪行为
  • 更好的错误信息,区分真正的失败和PS 5.1的报告问题

使用示例:

  • 运行完整分类(默认收集配置文件)到本地USB驱动器:(RAM、页面文件、易失性数据、系统文件)

    root@kitploit:~
    .\CyberPipe.ps1 
    
  • 运行RAM和操作系统文件(轻量分类)捕获:

    root@kitploit:~
    .\CyberPipe.ps1 -CollectionProfile RAMSystem
    
  • 运行仅内存捕获:

    root@kitploit:~
    .\CyberPipe.ps1 -CollectionProfile RAMOnly
    
  • 运行RAM和页面文件捕获:

    root@kitploit:~
    .\CyberPipe.ps1 -CollectionProfile RAMPage
    
  • 运行RAM和操作系统文件(轻量分类)捕获:

    root@kitploit:~
    .\CyberPipe.ps1 -CollectionProfile RAMSystem
    
  • 运行仅易失性数据捕获:

    root@kitploit:~
    .\CyberPipe.ps1 -CollectionProfile Volatile
    
  • 运行快速分类(快速收集):

    root@kitploit:~
    .\CyberPipe.ps1 -CollectionProfile QuickTriage
    
  • 运行带压缩的完整分类:

    root@kitploit:~
    .\CyberPipe.ps1 -Compress
    
工具目录结构:
  • USB收集: Tools 目录应与脚本位于同一目录下:

    root@kitploit:~
    E:\Triage\CyberPipe\CyberPipe.ps1
    E:\Triage\CyberPipe\Tools\
    
  • 网络收集: Tools 目录应置于网络共享的根目录下:

    root@kitploit:~
    \\Server\share\Tools\
    
旧版本(KAPE支持):

如果您之前使用CyberPipe配合KAPE(v5之前版本),旧工作流仍可在 CyberPipe.v4.01.ps1 中使用。

注意:CyberPipe以前称为CSIRT-Collect。从4.0版本开始,项目已更名。

更多信息请访问 Baker Street Forensics

下载工具

运行收集到网络共享:

root@kitploit:~
.\CyberPipe.ps1 -Net "\\server\share"
  • 运行带特定配置文件的网络收集:

    root@kitploit:~
    .\CyberPipe.ps1 -Net "\\server\share" -CollectionProfile QuickTriage
    
  • 运行带压缩的网络收集:

    root@kitploit:~
    .\CyberPipe.ps1 -Net "\\server\share" -Compress
    
  • 您可以通过指定MAGNET Response支持的CLI参数来修改或创建自定义配置文件。