tears-mysthrala/forensics-tools

GitHub: tears-mysthrala/forensics-tools

一套模块化的 PowerShell 数字取证与应急响应工具集,用于 Windows 环境下的证据收集、系统 triage 和多维度取证分析。

Stars: 0 | Forks: 0

# PowerShell 数字取证与应急响应 Profile 一个专为数字取证和应急响应调查设计的专用 PowerShell profile。 ## 与 Oroitz 的关系 [Oroitz](https://github.com/tears-mysthrala/Oroitz) 是一个独立的、具有教育意义的、完全专注于内存取证的 Volatility 3 Python 封装工具。本仓库是一个涵盖范围更广、面向 Windows 的 PowerShell DFIR profile(包含注册表、事件日志、浏览器痕迹、移动设备、云端、报告和自动化)。两者唯一的重叠在于一组轻量级的 PowerShell 辅助脚本,它们通过 shell 调用 Volatility 3 CLI(`Scripts/Modules/SystemVolatilityAnalysis.ps1`、`VolatilityPlugins.ps1` 以及 `Memory*.ps1` 模块);而 Oroitz 已经更深入地涵盖了该用例(包含会话、缓存和标准化输出)。这两个项目被刻意保持独立:它们拥有不同的语言、范围和受众。 ## 快速开始 ``` # Clone 仓库 git clone https://github.com/tears-mysthrala/forensics-tools.git cd forensics-tools # 选项 1:手动加载(每个 session 一次) . .\Scripts\ForensicFunctions.ps1 # 选项 2:在 shell 启动时自动加载(设置为 PowerShell profile) # 复制或链接 Microsoft.PowerShell_profile.ps1 到 $PROFILE # 例如: Copy-Item .\Microsoft.PowerShell_profile.ps1 $PROFILE -Force ``` ## 功能 - **模块化架构**:将功能组织到逻辑模块中,以提升可维护性 - **全面的取证能力**:涵盖内存、网络、文件系统、恶意软件和云端取证 - **自动化与编排**:支持计划任务、工作流编排以及 SIEM 集成 - **交互式报告**:支持 HTML 仪表板、时间线可视化和证据关联分析 - **企业级就绪**:具备完善的错误处理、日志记录和可扩展的架构 ## 模块概述 | 模块 | 描述 | 文档 | |--------|-------------|---------------| | Core System | 系统信息、进程、用户、服务 | [Core System](docs/CoreSystem.md) | | Network | 网络连接、共享、USB 历史记录 | [Network](docs/Network.md) | | File System | 文件分析、哈希、备用数据流 | [File System](docs/FileSystem.md) | | Registry | 注册表取证与持久化分析 | [Registry](docs/Registry.md) | | Event Logs | 事件日志分析与安全监控 | [Event Logs](docs/EventLogs.md) | | Memory | 内存转储与 Volatility 分析 | [Memory](docs/Memory.md) | | Advanced Memory | Volatility 插件、进程转储、时间线 | [Advanced Memory](docs/AdvancedMemory.md) | | Advanced Network | 数据包捕获、流量分析、DNS | [Advanced Network](docs/AdvancedNetwork.md) | | Advanced File System | 文件雕刻、时间线、异常检测 | [Advanced File System](docs/AdvancedFileSystem.md) | | Malware Analysis | YARA 扫描、静态分析、行为监控 | [Malware Analysis](docs/MalwareAnalysis.md) | | Cloud Forensics | Azure 资源清单、日志、存储 | [Cloud Forensics](docs/CloudForensics.md) | | Reporting | 交互式 HTML 报告与可视化 | [Reporting](docs/Reporting.md) | | Automation | 计划任务、编排、SIEM 集成 | [Automation](docs/Automation.md) | ## 安装 请查阅[安装指南](docs/Installation.md)以获取详细的设置说明。 ## 使用示例 请查阅[使用示例](docs/UsageExamples.md)以获取全面的命令示例。 ## 测试 Pester 5 测试位于 [`Tests/`](Tests/) 目录中,可以使用 [`RunTests.ps1`](RunTests.ps1) 运行。 测试覆盖率仅限部分(仅限核心模块),一些模块甚至没有任何测试—— 请将未经测试的模块视为实验性功能。 ## 许可证 本仓库目前不存在 `LICENSE` 文件。早期版本的 README 引用了 MIT 许可证,但许可证文本从未被提交。最终的许可证选择是仓库所有者待定的决定;在此之前,未授予任何许可证。
标签:AI合规, IPv6, Libemu, PowerShell, Wildcard支持, 多模态安全, 库, 应急响应, 数字取证, 数据集, 自动化脚本, 逆向工具