andreatulli01/ir-triage
GitHub: andreatulli01/ir-triage
一款零基础设施的跨平台安全事件响应分诊工具,无需服务端部署即可在 60 秒内对终端执行七大模块检查并输出带严重性评分的报告。
Stars: 0 | Forks: 0
# IR-TRIAGE 🔍
问题
大多数 IR 自动化工具在您开始之前就需要部署大量基础设施:
| 工具 | 需要什么 |
|---|---|
| TheHive | 完整的服务器部署 |
| GRR Rapid Response | 在每台目标机器上安装 Agent |
| Velociraptor | Server + 终端注册 |
| 基于 Elasticsearch 的脚本 | 运行 ELK stack |
当您响应安全事件时,您没有时间去处理这些。您**现在**就需要答案。
IR-TRIAGE 的功能
针对实时系统运行 7 个模块,并生成带有严重性评分的终端报告 —— 无需设置,无需配置,除了三个 pip 包之外没有其他依赖。
```
╔══════════════════════════════════════════════════════╗
║ IR-TRIAGE v1.1 · Incident Response Tool ║
║ Zero-infra · Windows · Linux · macOS · Scored ║
╚══════════════════════════════════════════════════════╝
```
模块
| 模块 | 检查内容 |
| 1 | 系统信息 | 主机名、OS、运行时间、特权级别 |
| 2 | 运行中的进程 | 所有与已知恶意软件名称匹配的进程 |
| 3 | 网络连接 | 活动连接、外部 IP、可疑端口 |
| 4 | 持久化机制 | LaunchAgents、cron、systemd、注册表 Run 键、启动文件夹、shell 文件 |
| 5 | 日志分析 | 登录失败、sudo 使用情况、SSH 尝试 |
| 6 | 进程哈希 | 所有正在运行的可执行文件的 SHA-256 + MD5 |
| 7 | 威胁情报 | VirusTotal 哈希查询 + AbuseIPDB IP 信誉(可选) |
严重性评分
每项发现都会自动评分:
```
[CRITICAL] Connection to known C2 port (Metasploit default, Tor, IRC)
[HIGH] Suspicious process name, brute force detected, malicious VT hash
[MEDIUM] Registry run keys, non-standard scheduled tasks, cron entries
[LOW] Running without admin privileges, minor anomalies
```
快速开始
```
# 1. Clone
git clone https://github.com/andreatulli01/ir-triage.git
cd ir-triage
# 2. 安装依赖
pip install psutil colorama requests
# 3. 运行
python3 ir_triage.py
```
CLI 选项
```
python3 ir_triage.py # full triage
python3 ir_triage.py --vt-key YOUR_KEY # + VirusTotal hash lookups
python3 ir_triage.py --abuse-key YOUR_KEY # + AbuseIPDB IP reputation
python3 ir_triage.py --skip-hashes # skip hash extraction (faster)
python3 ir_triage.py --skip-logs # skip log analysis
```
获取免费 API Key
| 服务 | URL | 免费额度 |
| VirusTotal | https://virustotal.com | 4 次查询/分钟 |
| AbuseIPDB | https://abuseipdb.com | 1,000 次检查/天 |
## 它能检测什么
**可疑进程**
标记与已知攻击工具匹配的进程名称:`mimikatz`、`meterpreter`、`netcat`、`xmrig`、`bloodhound`、`cobalt`、`lazagne` 等。
可疑网络端口
自动标记连接到已知攻击者基础设施的端口:
| 端口 | 已知用途 |
| 4444 | Metasploit 默认监听器 |
| 9050 | Tor SOCKS 代理 |
| 6667/6666 | IRC 命令与控制 (C2) |
| 31337 | Back Orifice |
| 1337 | 常见后门端口 |
持久化机制**
- macOS:LaunchAgents、LaunchDaemons、Login Items、`.zshrc`/`.zprofile`
- Linux:Cron jobs、systemd 服务、`.bashrc`/`.profile`
- Windows:注册表 Run 键、计划任务、启动文件夹
日志分析
- macOS:统一日志 —— 认证失败、sudo 使用情况、SSH 尝试
- Linux:`/var/log/auth.log` —— 登录失败、BREAK-IN ATTEMPT、ROOT LOGIN
- Windows:安全事件日志 —— 事件 ID 4625(登录失败)
为什么它与众不同
- ✅ 零基础设施 —— 一个文件,三个 pip 包
- ✅ 真正的跨平台 —— 支持 Windows、Linux 和 macOS
- ✅ 严重性评分 —— 对发现结果进行优先级排序,而不是简单地堆砌
- ✅ 持久化检测 —— 轻量级脚本通常会忽略此项
- ✅ 可选威胁情报 —— 无需 API Key 即可工作,有了它们则功能更强
- ✅ 在普通机器上运行时间不到 60 秒
环境要求
```
psutil
colorama
requests
```
Python 3.7+
许可证
MIT —— 可免费使用、修改和分发。
作者
Andrea Tulli
信息技术学士 —— 网络安全与网络,UTS Sydney
[LinkedIn](https://au.linkedin.com/in/andrea-tulli-a0341722a)
标签:BurpSuite集成, IP 地址批量处理, 威胁情报, 库, 应急响应, 开发者工具, 逆向工具