Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
FLAIR — 轻量级批处理脚本,用于从 Windows 主机半自动采集关键取证工件,仅使用操作系统原生工具,以支持事件响应与分类排查。 | Kitploit
工具/GitHubGitHub/withsecurelabs/flair
取证分析数字取证威胁情报事件响应日志分析
GitHubwithsecurelabs/flair

FLAIR

轻量级批处理脚本,用于从 Windows 主机半自动采集关键取证工件,仅使用操作系统原生工具,以支持事件响应与分类排查。

查看仓库
16215年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

F-Secure 轻量级事件响应取证采集工具(FLAIR)

本文档描述了 FLAIR 采集脚本的用途和基本操作。

用途

在调查客户环境中的安全事件时,有时客户环境中并未部署 EDR 解决方案,导致 IR 团队无法利用其在整个环境中收集取证工件。FLAIR 正是为了对目标主机上的若干关键工件执行半自动化采集而创建的。 FLAIR 填补了主机完整取证镜像所能提供的深层数据与 EDR 解决方案所提供的更具针对性和交互性的方法之间的空白。

设计

FLAIR 基于以下原则创建:

  • 尽可能仅使用 Microsoft Windows 系统自带的工具,即仅使用操作系统“内置”的程序
  • 不使用任何第三方程序,即仅使用 Microsoft 签名的可执行文件,以减少在敏感客户站点上运行采集时的影响。
  • 采用批处理文件操作,以实现最大兼容性和最小依赖。
  • Windows XP 是最低平台版本,以便能够在已停止支持的系统(例如 IoT/ICS 环境)上进行采集。

备注

是的,我们仍然使用 MD5,并且我们清楚存在碰撞的可能性,但是 a) 其计算成本较低,因此运行速度更快 b) 如果发生碰撞,那本身就说明了一些问题 ;-)

FLAIR 在多种语言环境(法语、德语等)下的使用方式相同,但需要注意的是,许多命令的输出将以运行该命令的机器的语言环境返回纯文本内容,例如“NETSTAT -ANO”:

法语

root@kitploit:~
Connexions actives

  Proto  Adresse locale         Adresse distante       État
  TCP    0.0.0.0:25             0.0.0.0:0              LISTENING       5788

德语

root@kitploit:~
Aktive Verbindungen

  Proto  Lokale Adresse         Remoteadresse          Status           PID
  TCP    0.0.0.0:25             0.0.0.0:0              ABH™REN         4552

虽然名称和状态字段反映了目标系统的语言环境,但相对位置保持不变。即便如此,在处理非英语目标时,这一点仍需考虑。

操作

从外部存储设备(例如 USB 驱动器)或映射的网络驱动器执行“FLAIR.cmd”。

在许多情况下,处理过程可能需要超过 30 分钟,因为会检查大量文件。

分析

所使用的命令的输出大多以纯文本形式返回,因此使用 Yara 规则为检查常见 IoC 提供了一种简单的解决方案。

当在多个主机上操作时,使用 Elasticsearch、Logstash 和 Kibana(ELK Stack)可以在完成每种数据类型导入规则的创建后,使多个主机的处理更加高效。

下载工具