markzarif/DFIR-Artifact-Collector

GitHub: markzarif/DFIR-Artifact-Collector

一款 Windows DFIR 取证 artifact 采集脚本,通过 EDR 平台的实时响应功能以只读方式收集终端原始证据并加密打包,供后续专业工具离线解析。

Stars: 1 | Forks: 0

# IR-ArtifactCollector Windows DFIR / 事件响应取证分类 artifact 收集脚本,旨在通过 EDR 平台的脚本 / 实时响应功能(CrowdStrike RTR、Microsoft Defender for Endpoint Live Response、SentinelOne、Carbon Black、trillix Endpoint 等)运行。 这两个脚本**仅收集原始 artifact**(注册表 hive、数据库文件、原始事件日志),以便使用专用的、经过验证的取证工具(Eric Zimmerman's tools、RegRipper、Hindsight 等)进行离线解析。它们特意避免在 endpoint 本身上重新实现复杂的二进制/ESE/SQLite 解析器。 ## 脚本 | 脚本 | 范围 | 描述 | |---|---|---| | [`scripts/IR-ArtifactCollector_v11.ps1`](scripts/IR-ArtifactCollector_v11.ps1) | 完整分类 | 执行证据、用户活动、文件系统 artifact 以及浏览器历史记录。版本 1.9。 | | [`scripts/IR-ExecutionArtifactCollector.ps1`](scripts/IR-ExecutionArtifactCollector.ps1) | 仅执行 | 上述脚本的范围缩减分支 —— 仅包含“执行证据” artifact(Prefetch、Amcache、ShimCache、BAM/DAM、UserAssist、MUICache、RecentApps、SRUM、Windows Timeline、进程创建事件日志、WMI 持久化)。 | ## 要求 - PowerShell 5.1+ - 以 Administrator/SYSTEM 身份运行(EDR agent 执行的标准要求) - 主机上需安装 [WinRAR](https://www.win-rar.com/),或者将 `rar.exe`/`WinRAR.exe` 放置在脚本同级目录下 —— 输出归档仅支持 WinRAR,不支持 zip 备选方案 ## 关键行为 - **非破坏性**:只读收集;绝不修改或删除主机上的源 artifact。 - **清单化与哈希校验**:每个收集的文件都会记录在 `Manifest.csv` 中并附带 SHA-256 哈希值;最终打包的压缩包也会生成对应的同级 `.sha256` 文件。 - **密码保护的压缩包**:输出为单个 `.rar` 文件,使用 `-hp`(文件名 + 内容)和可配置的密码进行加密(默认为 `infected`,这是防止传输过程中与恶意软件相关的证据被自动扫描/隔离的常用惯例)。 - **清理前验证**:只有在确认压缩包已写入并通过 WinRAR 完整性测试(`rar t`)后,才会强制删除未压缩的 case 文件夹;如果检查失败,则会保留该松散的文件夹并记录警告。 ## 基本用法 ``` # 完整分诊收集,默认设置 .\scripts\IR-ArtifactCollector_v11.ps1 # 仅 Execution-artifacts 收集,自定义输出根目录和回溯窗口 .\scripts\IR-ExecutionArtifactCollector.ps1 -OutputRoot 'E:\Collections' -ProcessHistoryHours 72 -ZipPassword 'malware' ``` 有关完整的参数列表和更新日志,请参阅每个脚本顶部的基于注释的帮助(`Get-Help .\scripts\