
KapeFiles
此仓库用作社区为 KAPE 创建的 Targets 和 Modules 的存放处。

面向运行 Microsoft Windows 系统的取证工件收集工具

Evtx Log (xml) Browser

用于 VMWare vSphere 取证分析的 Powershell 模块

🗒️ 一份 [持续更新中] 的信息安全岗位面试问题合集

用于恶意软件分类和二进制分析的可组合命令行工具包:解码、解密、剥离并从恶意文件及 shellcode 中提取指标。

用于解析 .NET 程序集中 CLR/PE 元数据的 Python 库,公开流与哈希指纹,以支持恶意软件分析和威胁狩猎。

从磁盘镜像、软件包和归档文件中构建取证文件哈希集,支持跨 GCP、AWS 和本地来源,具备去重功能,并可导出至 PostgreSQL/Spanner,适用于 DFIR 工作流。


基于 Lua 的 Wireshark 后解析器,可将 Ubiquiti AirMAX/RouterBoard 802.11 厂商信息元素解密并解析为可过滤字段。

解析 Apple 统一日志,从 logarchives 或实时 macOS 系统中提取进程、线程、活动、时间戳和消息元数据,输出为 JSONL/CSV 格式,用于 DFIR。

一个 Jupyter notebook,用于协助分析 Volatility 内存提取框架生成的输出。

一个基于分类类型处理 Windows 内存镜像的 Python 脚本。

Everything related to Linux Forensics

该仓库的目标是归档各种操作系统所有版本的工件(artifacts),并按类型进行分类。这将有助于工件验证流程,同时提高对可能已不再容易获取的工件的访问能力。

一个带有 Python 3 绑定的 Windows 内核转储 C++ 解析器库。

Expose USB activity on the fly

在希尔伯特曲线上可视化 Windows 进程的虚拟地址空间。