andreatulli01/ir-triage

GitHub: andreatulli01/ir-triage

一款零基础设施的跨平台安全事件响应分诊工具,无需服务端部署即可在 60 秒内对终端执行七大模块检查并输出带严重性评分的报告。

Stars: 0 | Forks: 0

# IR-TRIAGE 🔍 问题 大多数 IR 自动化工具在您开始之前就需要部署大量基础设施: | 工具 | 需要什么 | |---|---| | TheHive | 完整的服务器部署 | | GRR Rapid Response | 在每台目标机器上安装 Agent | | Velociraptor | Server + 终端注册 | | 基于 Elasticsearch 的脚本 | 运行 ELK stack | 当您响应安全事件时,您没有时间去处理这些。您**现在**就需要答案。 IR-TRIAGE 的功能 针对实时系统运行 7 个模块,并生成带有严重性评分的终端报告 —— 无需设置,无需配置,除了三个 pip 包之外没有其他依赖。 ``` ╔══════════════════════════════════════════════════════╗ ║ IR-TRIAGE v1.1 · Incident Response Tool ║ ║ Zero-infra · Windows · Linux · macOS · Scored ║ ╚══════════════════════════════════════════════════════╝ ``` 模块 | 模块 | 检查内容 | | 1 | 系统信息 | 主机名、OS、运行时间、特权级别 | | 2 | 运行中的进程 | 所有与已知恶意软件名称匹配的进程 | | 3 | 网络连接 | 活动连接、外部 IP、可疑端口 | | 4 | 持久化机制 | LaunchAgents、cron、systemd、注册表 Run 键、启动文件夹、shell 文件 | | 5 | 日志分析 | 登录失败、sudo 使用情况、SSH 尝试 | | 6 | 进程哈希 | 所有正在运行的可执行文件的 SHA-256 + MD5 | | 7 | 威胁情报 | VirusTotal 哈希查询 + AbuseIPDB IP 信誉(可选) | 严重性评分 每项发现都会自动评分: ``` [CRITICAL] Connection to known C2 port (Metasploit default, Tor, IRC) [HIGH] Suspicious process name, brute force detected, malicious VT hash [MEDIUM] Registry run keys, non-standard scheduled tasks, cron entries [LOW] Running without admin privileges, minor anomalies ``` 快速开始 ``` # 1. Clone git clone https://github.com/andreatulli01/ir-triage.git cd ir-triage # 2. 安装依赖 pip install psutil colorama requests # 3. 运行 python3 ir_triage.py ``` CLI 选项 ``` python3 ir_triage.py # full triage python3 ir_triage.py --vt-key YOUR_KEY # + VirusTotal hash lookups python3 ir_triage.py --abuse-key YOUR_KEY # + AbuseIPDB IP reputation python3 ir_triage.py --skip-hashes # skip hash extraction (faster) python3 ir_triage.py --skip-logs # skip log analysis ``` 获取免费 API Key | 服务 | URL | 免费额度 | | VirusTotal | https://virustotal.com | 4 次查询/分钟 | | AbuseIPDB | https://abuseipdb.com | 1,000 次检查/天 | ## 它能检测什么 **可疑进程** 标记与已知攻击工具匹配的进程名称:`mimikatz`、`meterpreter`、`netcat`、`xmrig`、`bloodhound`、`cobalt`、`lazagne` 等。 可疑网络端口 自动标记连接到已知攻击者基础设施的端口: | 端口 | 已知用途 | | 4444 | Metasploit 默认监听器 | | 9050 | Tor SOCKS 代理 | | 6667/6666 | IRC 命令与控制 (C2) | | 31337 | Back Orifice | | 1337 | 常见后门端口 | 持久化机制** - macOS:LaunchAgents、LaunchDaemons、Login Items、`.zshrc`/`.zprofile` - Linux:Cron jobs、systemd 服务、`.bashrc`/`.profile` - Windows:注册表 Run 键、计划任务、启动文件夹 日志分析 - macOS:统一日志 —— 认证失败、sudo 使用情况、SSH 尝试 - Linux:`/var/log/auth.log` —— 登录失败、BREAK-IN ATTEMPT、ROOT LOGIN - Windows:安全事件日志 —— 事件 ID 4625(登录失败) 为什么它与众不同 - ✅ 零基础设施 —— 一个文件,三个 pip 包 - ✅ 真正的跨平台 —— 支持 Windows、Linux 和 macOS - ✅ 严重性评分 —— 对发现结果进行优先级排序,而不是简单地堆砌 - ✅ 持久化检测 —— 轻量级脚本通常会忽略此项 - ✅ 可选威胁情报 —— 无需 API Key 即可工作,有了它们则功能更强 - ✅ 在普通机器上运行时间不到 60 秒 环境要求 ``` psutil colorama requests ``` Python 3.7+ 许可证 MIT —— 可免费使用、修改和分发。 作者 Andrea Tulli 信息技术学士 —— 网络安全与网络,UTS Sydney [LinkedIn](https://au.linkedin.com/in/andrea-tulli-a0341722a)
标签:BurpSuite集成, IP 地址批量处理, 威胁情报, 库, 应急响应, 开发者工具, 逆向工具