hasanqadoumi/RegEvidence
GitHub: hasanqadoumi/RegEvidence
RegEvidence 是基于 C#/.NET/WPF 构建的 Windows 注册表取证与 DFIR 平台,将多源证据提取、威胁情报匹配、异常检测和法庭报告生成整合在单一桌面工作流中。
Stars: 0 | Forks: 0
# RegEvidence — Windows 注册表取证与 DFIR 平台
**RegEvidence** 是一个使用 **C# / .NET / WPF** 构建的 Windows 注册表取证和 DFIR(数字取证与事件响应)平台。它将注册表、事件日志、文件系统和命令工件提取与自动化威胁情报、异常检测和法庭可用报告功能整合在一起,旨在帮助调查人员和学生通过单一工作流将原始证据转化为可靠的报告。
**技术栈:** C# · .NET 10 · WPF · MVVM (CommunityToolkit.Mvvm) · Serilog · ClosedXML / OpenXML / iText (报告生成)
## 核心亮点
- **取证完整性** — SHA-256 哈希校验与只读摄取,确保证据处理的可靠性与法庭可用性(`Services/Integrity`, `Models/Case/EvidenceHash.cs`)。
- **威胁情报引擎** — IOC 匹配、情报源聚合以及 STIX/TAXII 支持,并具备自动化风险评分功能(`Services/ThreatIntel`)。
- **异常检测** — 可插拔的规则引擎,涵盖持久化、横向移动、防御规避、编码命令以及异常登录时间(`Services/Anomaly/Rules`)。
- **多源提取** — 支持实时与离线注册表配置单元解析、事件日志、文件系统工件以及系统命令(`Services/Extractors`, `Services/Registry`)。
- **多格式报告** — 支持导出为 PDF、Word、Excel、CSV、JSON、XML 和 HTML(`Services/ExportService`)。
## 功能特性
- **现代化的 WPF UI 交互流程**
- 启动 / 设备选择(内部源与外部源)
- 加载与分析进度显示
- 类别 → 工件 → 详情(条目表格 + 元数据)
- 报告生成工作流
- **证据源(真实数据)**
- **注册表**(支持实时与离线配置单元读取)
- **事件日志**(例如,安全/系统日志 + RDP 操作日志)
- **文件系统工件**(Prefetch, LNK, Jump Lists, PSReadLine, Temp, Recycle Bin)
- **命令**(例如,netstat/ipconfig/systeminfo + 基于 PowerShell 的本地用户/组查询)
- **导出 / 报告**
- 报告生成界面及导出流水线(取决于具体实现)
- 通过 **Serilog** 进行日志记录
## 环境要求
- **Windows 10/11**
- **.NET SDK**:安装项目所针对的版本(请查看 `RegEvidence.csproj`)
- **Visual Studio 2022**(推荐),并包含:
- 使用 .NET 的桌面开发
## 项目结构(概览)
- `RegEvidence/`
- `Screens/` — WPF 页面(UI 导航)
- `Models/` — 核心实体(Session, Category, Artifact, Entry 等)
- `Services/`
- `RegistryReader/` — 实时/离线配置单元读取器
- `Extractors/` — 源提取器(Registry/EventLog/FileSystem/Command)
- `ArtifactExtractorService.cs` — 统筹提取过程与进度事件
- `Animations/`
- `GridLengthAnimation.cs` — 实现类别面板的平滑折叠/展开
- `App.xaml` / `MainWindow.xaml` — 应用启动 + 导航宿主
## 构建与运行
### 选项 A — Visual Studio
1. 打开解决方案文件(`.sln`)或直接打开 `.csproj` 文件。
2. 将启动项目设置为 **RegEvidence**。
3. 生成 → 运行。
### 选项 B — CLI
在包含 `RegEvidence.csproj` 的项目文件夹中:
```
dotnet restore
dotnet build
dotnet run
```
标签:Windows注册表, WPF, 威胁情报, 库, 应急响应, 开发者工具, 数字取证, 自动化脚本