
forensictools
取证工具合集

取证工具合集

DFIR macOS 时间线分析 —— 基于 SQLite 的查看器,支持 CSV、TSV、XLSX、EVTX、Plaso、$MFT 和 $J 文件,具备 AI 工件分析、AI 秘密搜索、进程检查、横向移动追踪、持久化检测和 VirusTotal 增强功能。

IPED 数字取证工具。它是一个开源软件,可用于处理和分析通常在犯罪现场由执法部门查获或在企业调查中由私人审查员获取的数字证据。

开源Windows取证引擎,可采集、解析并关联各类痕迹(MFT、USN、注册表等),借助AI辅助分析重建时间线,并具备法庭级证据封存能力。

通用 Windows 解压工具,可检测未知文件并将其路由到正确的内置解压器。

面向学生和教职员工的免费实操数字取证实验室

交互式地查找并恢复已删除或 :point_right: 被覆盖 :point_left: 的文件,直接从终端操作。

ltm 是一款面向 Linux 的机器历史调试器。它通过 eBPF 记录进程、文件、网络、内存和块 I/O 元数据,然后允许你查询时间线。

用于NTFS的取证工具(解析器、MFT、BitLocker、已删除文件)

去他妈的 文件系统 - 命令行文件搜索工具,绕过操作系统内核直接读取你的磁盘

Autopsy® is a digital forensics platform and graphical interface to The Sleuth Kit® and other digital forensics tools. It can be used by law…

此仓库用作社区为 KAPE 创建的 Targets 和 Modules 的存放处。

一个Cobalt Strike BOF,通过解析NTFS元数据并直接从磁盘读取文件数据,从原始NTFS卷中提取选定的Windows注册表配置单元。

基于PowerShell的事件响应工具包,收集25+个取证工件(进程、网络连接、注册表、浏览器历史),并导出CSV用于SIEM集成。支持Defender for Endpoint的实时响应。

远程实时取证和事件响应框架,配备Python代理,用于从端点收集取证数据,包括内存、磁盘和网络工件。