juanmalbran/DFIR

GitHub: juanmalbran/DFIR

一个数字取证与事件响应(DFIR)实践模块,涵盖从证据获取、磁盘与内存分析到攻击链重构的完整取证流程。

Stars: 0 | Forks: 0

数字取证 · DFIR

## 关于本模块 取证调查与事件响应(**DFIR**):获取、保全和分析数字证据,使其能够**作为法庭证据**。方法的严谨性与技术发现同等重要。 **涵盖主题:** 取证分析的 4 个阶段 · 获取(write blockers、哈希) · NTFS 文件系统 · 时间戳与 timestomping · 使用 Volatility 3 进行 RAM 分析 · Windows 取证 artifact(注册表、prefetch、event logs) · Linux 取证 · 证据保管链。 ## 取证流程 贯穿**证据保管链**的四个连续阶段:没有它,证据即告无效。黄金法则:永远不要在原始文件上操作,始终在经过哈希验证的副本上工作。 ![DFIR 流程](https://static.pigsec.cn/wp-content/uploads/repos/cas/5c/5c10948721a920849facda7413c8394deb6b8ceb23a32bab65d62d975aae2dfa.png) ## 实践 对受损的 Windows 磁盘映像进行全面的取证分析(CTF **27/27**): - **获取**:通过哈希(MD5/SHA-256)验证完整性。 - **磁盘分析** —— 设备识别、NTFS artifact、事件时间线、恶意文件(WMIBackdoor.ps1、xCmd、作为后门的 TeamViewer)。 - **RAM 分析**:使用 Volatility 3 —— 隐藏进程、注入代码(malfind)、提取凭证(hashdump)、检测 PowerShell 后门。 - **关联**磁盘 + 内存 + 日志(Hayabusa),以重构完整的攻击过程。 ## 技术栈 `Volatility 3` · `FTK Imager` · `Registry Explorer` · `PECmd` · `EvtxECmd` · `Hayabusa` · `Mimikatz` · `ExifTool` ## 相关模块 - **[恶意软件分析](https://github.com/juanmalbran/analisis-de-malware)** —— YARA、IOC 与 artifact 分析:高度重叠的学科。 - **[蓝队](https://github.com/juanmalbran/blue-team)** —— SIEM 和 SOC 日志是 DFIR 调查的证据来源。
Juan Malbrán · M4LBYTE 作品集的一部分