
ForensicMiner 是一款基于 PowerShell 的 DFIR 自动化工具,彻底改变了数字调查领域。它专为提高效率而设计,能够从 Windows 机器自动收集工件和证据。与 Falcon Crowdstrike RTR 和 Palo Alto Cortex XDR Live Terminal 的兼容性,加上其快速性能和友好的用户界面,使 ForensicMiner 成为调查人员在复杂取证分析中不可或缺的资产。该工具简化且高效,为数字取证领域树立了新标准。

https://github.com/YosfanEilay/ForensicMiner/assets/132997318/e163abfe-0a60-4181-806a-2426cbe26711
https://github.com/YosfanEilay/ForensicMiner/assets/132997318/c0be8264-fc0f-47fc-83ad-fe3e5edf5056
https://github.com/YosfanEilay/ForensicMiner/assets/132997318/397f3e3c-d271-4fd3-8ed5-2072a28d1395
https://github.com/YosfanEilay/ForensicMiner/assets/132997318/0f32bc7c-b4fe-4ac5-88cb-09ea701878bd
在执行“FM-Extractor.ps1”将 ForensicMiner 安装到机器上后,
会在“C:\”驱动器上创建一个名为“ForensicMiner”的新文件夹。
使用以下命令导航到此文件夹:
PS C:\> cd ForensicMiner
现在你可以使用以下命令执行 ForensicMiner 菜单页面,查看所有可用功能和选项:
PS C:\ForensicMiner> .\ForensicMiner.ps1 -O Menu
https://github.com/YosfanEilay/ForensicMiner/assets/132997318/163c6656-cc14-439c-bc7a-f775d175dd73
在此示例中,你将看到 ForensicMiner 如何收集机器上所有用户(在线或离线)的 Run.exe 执行历史,
并将其记录在“C:\ForensicMiner\MyEvidence”下。
https://github.com/YosfanEilay/ForensicMiner/assets/132997318/043674b4-20ca-45e2-9ca6-f2218350862a
| 名称 | 致谢原因 |
|---|---|
| Ido Naor, Security Joes CEO | 支持本项目 |
| Warren Frame (RamblingCookieMonster) | 在 ForensicMiner 中使用 Warren 的 PSSQLite |
| Jan Moronia & Felipe Duarte | 帮助管理本项目的投入时间 |
| Nir Avron | 允许我在他的机器上进行测试 |