tears-mysthrala/forensics-tools
GitHub: tears-mysthrala/forensics-tools
一套模块化的 PowerShell 数字取证与应急响应工具集,用于 Windows 环境下的证据收集、系统 triage 和多维度取证分析。
Stars: 0 | Forks: 0
# PowerShell 数字取证与应急响应 Profile
一个专为数字取证和应急响应调查设计的专用 PowerShell profile。
## 与 Oroitz 的关系
[Oroitz](https://github.com/tears-mysthrala/Oroitz) 是一个独立的、具有教育意义的、完全专注于内存取证的 Volatility 3 Python 封装工具。本仓库是一个涵盖范围更广、面向 Windows 的 PowerShell DFIR profile(包含注册表、事件日志、浏览器痕迹、移动设备、云端、报告和自动化)。两者唯一的重叠在于一组轻量级的 PowerShell 辅助脚本,它们通过 shell 调用 Volatility 3 CLI(`Scripts/Modules/SystemVolatilityAnalysis.ps1`、`VolatilityPlugins.ps1` 以及 `Memory*.ps1` 模块);而 Oroitz 已经更深入地涵盖了该用例(包含会话、缓存和标准化输出)。这两个项目被刻意保持独立:它们拥有不同的语言、范围和受众。
## 快速开始
```
# Clone 仓库
git clone https://github.com/tears-mysthrala/forensics-tools.git
cd forensics-tools
# 选项 1:手动加载(每个 session 一次)
. .\Scripts\ForensicFunctions.ps1
# 选项 2:在 shell 启动时自动加载(设置为 PowerShell profile)
# 复制或链接 Microsoft.PowerShell_profile.ps1 到 $PROFILE
# 例如:
Copy-Item .\Microsoft.PowerShell_profile.ps1 $PROFILE -Force
```
## 功能
- **模块化架构**:将功能组织到逻辑模块中,以提升可维护性
- **全面的取证能力**:涵盖内存、网络、文件系统、恶意软件和云端取证
- **自动化与编排**:支持计划任务、工作流编排以及 SIEM 集成
- **交互式报告**:支持 HTML 仪表板、时间线可视化和证据关联分析
- **企业级就绪**:具备完善的错误处理、日志记录和可扩展的架构
## 模块概述
| 模块 | 描述 | 文档 |
|--------|-------------|---------------|
| Core System | 系统信息、进程、用户、服务 | [Core System](docs/CoreSystem.md) |
| Network | 网络连接、共享、USB 历史记录 | [Network](docs/Network.md) |
| File System | 文件分析、哈希、备用数据流 | [File System](docs/FileSystem.md) |
| Registry | 注册表取证与持久化分析 | [Registry](docs/Registry.md) |
| Event Logs | 事件日志分析与安全监控 | [Event Logs](docs/EventLogs.md) |
| Memory | 内存转储与 Volatility 分析 | [Memory](docs/Memory.md) |
| Advanced Memory | Volatility 插件、进程转储、时间线 | [Advanced Memory](docs/AdvancedMemory.md) |
| Advanced Network | 数据包捕获、流量分析、DNS | [Advanced Network](docs/AdvancedNetwork.md) |
| Advanced File System | 文件雕刻、时间线、异常检测 | [Advanced File System](docs/AdvancedFileSystem.md) |
| Malware Analysis | YARA 扫描、静态分析、行为监控 | [Malware Analysis](docs/MalwareAnalysis.md) |
| Cloud Forensics | Azure 资源清单、日志、存储 | [Cloud Forensics](docs/CloudForensics.md) |
| Reporting | 交互式 HTML 报告与可视化 | [Reporting](docs/Reporting.md) |
| Automation | 计划任务、编排、SIEM 集成 | [Automation](docs/Automation.md) |
## 安装
请查阅[安装指南](docs/Installation.md)以获取详细的设置说明。
## 使用示例
请查阅[使用示例](docs/UsageExamples.md)以获取全面的命令示例。
## 测试
Pester 5 测试位于 [`Tests/`](Tests/) 目录中,可以使用 [`RunTests.ps1`](RunTests.ps1) 运行。
测试覆盖率仅限部分(仅限核心模块),一些模块甚至没有任何测试——
请将未经测试的模块视为实验性功能。
## 许可证
本仓库目前不存在 `LICENSE` 文件。早期版本的 README 引用了 MIT 许可证,但许可证文本从未被提交。最终的许可证选择是仓库所有者待定的决定;在此之前,未授予任何许可证。
标签:AI合规, IPv6, Libemu, PowerShell, Wildcard支持, 多模态安全, 库, 应急响应, 数字取证, 数据集, 自动化脚本, 逆向工具