Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
dfirtriage — 用于Windows应急响应的数字取证采集工具。 | Kitploit
工具/GitHubGitHub/travisfoley/dfirtriage
内存取证取证分析数字取证事件响应
GitHubtravisfoley/dfirtriage

dfirtriage

用于Windows应急响应的数字取证采集工具。

查看仓库
34851122年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

dfirtriage

基于 Windows 的事件响应数字取证采集工具。

如何使用

运行方式:将 dfirtriage.exe 放入目标或连接的 USB 驱动器,并以管理员权限执行,使用 -h 查看帮助。


DFIRTriage v6.0 用户手册

描述

本文档概述 DFIRtriage 工具的功能和正确使用方法。同时包含帮助分析输出结果的详细信息。目标是让事件响应者能够快速收集和分析数据。

关于

DFIRtriage 是一款事件响应工具,旨在为事件响应者提供快速的主机数据。执行后,将收集选定主机数据和信息并放置到执行目录中。DFIRtriage 可以从 USB 驱动器运行,或在目标主机上远程执行。

v6.0 新功能

输出结构重组

  • 以更合理的方式重新组织输出文件和目录

记录总运行时间

  • 在运行日志文件 (runlog.txt) 中添加了总运行时间

Bug 修复

  • 当用户配置文件中缺少 ntuser.dat 时,非零退出状态 1
  • 现在仅尝试从存在 ntuser.dat 文件的用户配置目录中提取被锁定的文件

新增单个系统工件参数

  • 将系统文件采集选项拆分为单个工件,当只需要其中一种而非全部三种时,可减少总文件大小。 -sdb, --srumdb(SRUM 数据库),-hf, --hiberfil(hiberfil.sys),-p, --pagefile(pagefile.sys)

改进的可执行文件哈希能力

  • 对 OS 驱动器上的所有 .dll 和 .exe 文件进行哈希处理。使用哈希参数时,建议禁用防病毒实时扫描。

运行中进程详情

  • 改进了运行中进程信息,包含 PID、PPID、进程名称、启动进程时执行的命令以及进程打开的文件。

BitLocker 密钥导出

  • 要导出 OS 驱动器的 BitLocker 密钥信息,现在可以在命令行中传递 -bl 或 --bitlocker 参数

内存采集不再是默认操作

  • 要采集内存,必须在命令行中传递 -m 或 --memory 参数

执行结束时的用户提示已移除

  • 不再需要使用 -hl 或 --headless 参数来绕过结束时的用户提示,脚本将运行至完成、清理并退出,无需用户干预。

Windows 防火墙

  • 导出 Windows 防火墙配置
  • 默认解析关键防火墙事件
  • 使用 -elf 参数提取完整防火墙事件日志 (EVTX)

改进的用户账户报告

  • 创建更详细的用户账户报告,包含账户 SID 和上次登录时间。

dtfind - 移除管理员要求

  • 移除了运行 dtfind 需要管理员权限的要求

第三方工具更新

  • core.ir 工具集已更新至当前工具版本

外部 IP

  • 获取终端外部 IP 地址

PowerShell

  • 现在可获取 SYSTEM 账户运行的 PowerShell 历史记录
  • 使用 -elf, --evtlogfiles 参数可提取完整的 PowerShell EVTX 文件

系统信息

  • WLAN 报告中新增的系统及网络数据收集

事件日志

  • 从 VHD 操作事件日志中获取虚拟驱动器 (VHD) 挂载事件
  • 默认收集中新增事件日志条目
  • 使用 -elf, --evtlogfiles 参数可提取完整的 PowerShell 和防火墙事件日志

应用程序事件日志

  • 仅应用崩溃的 WER 事件 (1001)
  • 用户使用临时配置文件登录 (1511)
  • 无法使用临时配置文件创建配置文件 (1518)
  • 应用程序错误事件,类似于 WER/1001。包含故障 EXE/模块的完整路径 (1000)
  • 应用程序崩溃/挂起事件,类似于 WER/1001。包含故障 EXE/模块的完整路径 (1002)

安全事件日志

  • 重放攻击 (4649)
  • Kerberos TGT 请求 (4768)
  • Kerberos 服务票证请求 (4769)
  • Kerberos 服务票证续订 (4770)
  • Kerberos 预身份验证失败 (4771)
  • 工作站已锁定 (4800)
  • 工作站已解锁 (4801)
  • 屏幕保护程序已调用 (4802)
  • 屏幕保护程序已解除 (4803)
  • 尝试更改账户密码 (4723)
  • 用户账户已禁用 (4725)
  • 用户账户已删除 (4726)
  • 组创建 (4727, 4731, 4754)
  • 组成员删除 (4729, 4733, 4757)
  • 组更改 (4735, 4737, 4755, 4764)
  • 用户账户已锁定 (4740)
  • 计算机账户已创建 (4741)
  • 计算机账户已更改 (4742)
  • 计算机账户已删除 (4743)
  • SID 历史记录 (4765, 4766)
  • 用户账户已解锁 (4767)
  • 账户上的 ACL 设置 (4780)
  • 系统时间已更改 (4616)
  • Kerberos 服务票证被拒绝 (4821)
  • NTLM 身份验证失败 (4822, 4823)
  • Kerberos 预身份验证失败 (4824)
  • 证书服务收到证书请求 (4886)
  • 证书服务批准证书请求 (4887)
  • 证书服务模板已更新 (4899)
  • 证书服务模板安全性已更新 (4900)
  • Kerberos 策略已更改 (4713)
  • 对对象执行了操作 (4662)

PowerShell 事件日志

  • PowerShell 执行块活动 (4103)
  • 远程命令 (4104)

Windows 防火墙事件日志

本地修改(级别 0、2、4)(2004, 2005, 2006, 2009, 2033)

依赖项

工具仓库包含执行所需的所有工具集,并打包成一个名为 core.ir 的单个文件。这个 .ir 文件是 DFIRtriage 在 Python 中运行时唯一需要的依赖项,应位于名为 data 的目录中(例如 ./data/core.ir)。已编译版本的 DFIRtriage 嵌入了完整的工具集,不需要添加 ./data/core.ir 文件。

操作

DFIRtriage 从执行它的主机上获取数据。在键盘操作中,最好从 USB 设备执行。对于远程主机的采集,需要将 DFIRtriage 文件复制到目标,然后通过远程 shell 执行(例如 SSH 或 PSEXEC)。

PSEXEC 使用

警告:不要使用 PSEXEC 参数将凭据传递给远程系统进行身份验证。这样做会将你的用户名和密码以明文形式通过网络发送。

正确使用 PSEXEC 应遵循以下步骤:

  1. 映射网络驱动器并使用在目标主机上具有本地管理员权限的账户进行身份验证。

你可以使用此映射连接将 DFIRtriage 复制到目标。

  1. 现在我们可以使用 PSEXEC 向目标主机推送远程 shell。

    psexec \\target\_host cmd

  2. 你现在有了目标上的远程 shell。此时执行的所有命令都是在目标主机上执行的。

用法

  1. 一旦在目标上建立了远程 shell,你可以更改目录到解压后的 DFIRtriage.exe 文件所在位置并执行。

  2. 默认情况下不进行内存采集。要转储内存,请传递以下参数:-m, --memory

  3. DFIRtriage 必须以管理员权限执行。

输出分析

完成后,按回车键清理输出目录。如果运行可执行文件,剩余的数据只有输出的压缩归档文件以及 DFIRtriage.exe。如果直接运行 Python 代码,则只保留 DFIRtriage Python 脚本和输出的压缩归档文件。

输出文件夹

输出文件夹名称包含目标主机名和执行 DFIRtriage 时的日期/时间代码。日期/时间代码格式为 YYYYMMDDHHMMSS。

工件列表

下表提供了 DFIRtriage v6.0 收集的信息和工件的总体列表。

工件描述
内存原始内存映像采集
系统信息构建版本、已安装补丁、BitLocker 及卷影副本信息等
当前日期和时间当前系统日期和时间
预读取收集并解析预读取数据
PowerShell 命令历史收集所有用户(包括 SYSTEM 账户)的 PowerShell 命令历史
用户活动HTML 格式的近期用户活动报告
文件哈希计算 OS 分区上所有 EXE 和 DLL 文件的 MD5、SHA-1 或 SHA-256 哈希
网络信息网络配置、路由表、连接等
DNS 缓存条目完整 DNS 缓存内容列表
ARP 表信息完整 ARP 缓存内容列表
NetBIOS 信息活动 NetBIOS 会话、传输的文件等
Windows 更新日志收集更新信息并构建 Windows 更新日志
Windows 事件日志收集并解析多个 Windows 事件日志
进程信息进程、PID、映像路径及完整命令行
远程打开的文件列表远程主机在目标系统上打开的文件
隐藏目录列表系统分区上所有隐藏目录的列表
备用数据流包含备用数据流的文件列表
完整文件列表系统分区上所有文件的完整列表
计划任务列表所有已配置的计划任务列表
所有采集数据哈希DFIRtriage 采集的所有数据的 SHA-256 哈希
本地及域用户账户信息用户名、配置文件路径、账户 SID 等
自动运行信息所有自动运行位置及其内容
已登录用户当前登录到目标系统的所有用户
注册表配置单元提取所有注册表配置单元
USB 工件解析 USB 使用信息所需的数据
浏览器历史记录浏览器历史的汇总报告
SRUM 数据库SRUM(系统使用资源监控器)收集的系统使用信息

输出参考

本手册的此部分旨在为分析 DFIRtriage 输出时提供指导。以下信息仅作为指南提供,因为详细描述这些数据的每一种可能用途并不现实。大部分分析将取决于具体情形和事件响应者的分析技能。

输出目录根目录分析说明
ForensicImages\详见下方内容说明。
LiveResponseData.zip压缩的采集数据归档
triage_acquisition_hashlist.csv此文件包含 DFIRtriage 采集的所有数据的计算哈希值。此信息可用于验证输出数据的完整性。

ForensicImages \ hdd分析说明
.E01, .dd, 等采集脚本不获取文件系统映像。此文件夹在此用于组织目的,以防采集了此类映像。

ForensicImages \ memory分析说明
memdump.rawmemdump.raw 是易失性内存的完整原始映像,应在目标机关机或重启之前采集。应使用多种内存分析工具对结果进行交叉验证。

ForensicImages \ system-files分析说明
hiberfil.sysHiberfil.sys 是系统休眠时创建的压缩 RAM 映像。
pagefile.sysPagefile.sys 在 RAM 不可用时存储通常写入 RAM 的数据。
srudb.datSrudb.dat 包含 SRUM(系统使用资源监控器)收集的系统使用信息

LiveResponseData \ filesystem分析说明
Alternate_data_streams.txt包含目标系统上所有含有备用数据流内容的文件。备用数据流可用于轻松隐藏信息甚至整个文件,同时不被用户察觉。
full_file_list.csv.zip此报告有助于确定目标系统上是否存在已知文件夹或文件。
List_hidden_directories.txt所有对用户隐藏的目录日志。应检查此日志,寻找位于不常见位置(例如用户临时文件夹)的可疑隐藏目录。
psfile.txt检查信息,确定目标主机上是否有远程打开的文件。
shadow_files.txt提供目标系统上可用的卷影副本点详细信息。

下载工具