我们已改变实时取证采集的方法,因此 FastIR Collector 不再维护。推荐使用我们的新版 FastIR Artifacts 收集器 替代
该工具在实时 Windows 系统上收集不同的痕迹,并将结果记录在 csv 或 json 文件中。通过对这些痕迹的分析,可以检测到早期的入侵迹象。
二进制文件可在本项目的 发布页面 中找到。
或者,reqs.pip 文件中提供了 pip freeze 输出。
要编译 FastIR,你需要 pyinstaller。只需在项目根目录使用 pyinstaller pyinstaller.spec 即可。二进制文件默认位于 /dist 中。
重要提示:对于 x64 系统,请确保你的本地 Python 安装也是 x64 版本。
./fastIR_x64.exe -h 查看帮助./fastIR_x64.exe --packages fast 提取除 dump 和 FileCatcher 包以外的所有痕迹./fastIR_x64.exe --packages dump --dump mft 提取 MFT./fastIR_x64.exe --packages all --output_dir your_output_dir 设置输出目录(默认为 ./output/)./fastIR_x64.exe --profile you_file_profile 设置自定义提取配置文件。如何创建自己的配置文件,请参阅 wiki包列表及所含痕迹:
fs
health
registry
memory
dump
FileCatcher
完整文档可在此处下载:文档。