收集配置文件包括:
CyberPipe支持使用 -Net 参数将输出直接保存到网络共享。只需指定UNC路径(例如 \\server\share),脚本将自动映射网络驱动器并执行收集。这对于由EDR或SOC警报触发的自动化DFIR工作流非常理想。
.\CyberPipe.ps1 -Net "\\server\share"
$process.ExitCode 在 WaitForExit() 后未能可靠填充的bug运行完整分类(默认收集配置文件)到本地USB驱动器:(RAM、页面文件、易失性数据、系统文件)
.\CyberPipe.ps1
运行RAM和操作系统文件(轻量分类)捕获:
.\CyberPipe.ps1 -CollectionProfile RAMSystem
运行仅内存捕获:
.\CyberPipe.ps1 -CollectionProfile RAMOnly
运行RAM和页面文件捕获:
.\CyberPipe.ps1 -CollectionProfile RAMPage
运行RAM和操作系统文件(轻量分类)捕获:
.\CyberPipe.ps1 -CollectionProfile RAMSystem
运行仅易失性数据捕获:
.\CyberPipe.ps1 -CollectionProfile Volatile
运行快速分类(快速收集):
.\CyberPipe.ps1 -CollectionProfile QuickTriage
运行带压缩的完整分类:
.\CyberPipe.ps1 -Compress
USB收集: Tools 目录应与脚本位于同一目录下:
E:\Triage\CyberPipe\CyberPipe.ps1
E:\Triage\CyberPipe\Tools\
网络收集: Tools 目录应置于网络共享的根目录下:
\\Server\share\Tools\
如果您之前使用CyberPipe配合KAPE(v5之前版本),旧工作流仍可在 CyberPipe.v4.01.ps1 中使用。
注意:CyberPipe以前称为CSIRT-Collect。从4.0版本开始,项目已更名。
更多信息请访问 Baker Street Forensics
运行收集到网络共享:
.\CyberPipe.ps1 -Net "\\server\share"
运行带特定配置文件的网络收集:
.\CyberPipe.ps1 -Net "\\server\share" -CollectionProfile QuickTriage
运行带压缩的网络收集:
.\CyberPipe.ps1 -Net "\\server\share" -Compress
您可以通过指定MAGNET Response支持的CLI参数来修改或创建自定义配置文件。