SnehaSukumar29/incident-response-toolkit
GitHub: SnehaSukumar29/incident-response-toolkit
基于 PowerShell 的 Windows 事件响应框架,自动化收集易失性与非易失性取证工件并生成带完整性校验的 HTML 报告。
Stars: 0 | Forks: 0
# 🛡️ 事件响应工具包
一个模块化、可通过 USB 部署的 PowerShell 事件响应框架,适用于 Windows 10/11
可自动执行取证工件收集,并生成带有颜色区分的 HTML 报告。
作为我的毕业设计项目开发 —— 网络安全理学学士 (BSc Hons),
剑桥安格利亚鲁斯金大学 (2025/26)。
⚠️ **RAT 模拟器必须在隔离的虚拟机内运行。**
## 📌 概述
当安全事件发生时,最初的几分钟至关重要。此工具包
自动化了 Windows 系统上的实时响应阶段 —— 收集易失性和
非易失性取证工件,通过 SHA-256 哈希验证证据完整性,
并生成结构化的 HTML 报告 —— 所有这些都在单次脚本执行中完成。
专为从 USB 驱动器运行而设计,无需安装。
## ⚙️ 功能
**易失性工件收集**
- 正在运行的进程(包含未签名进程检测)
- 活动的网络连接
- 已登录的用户
- DNS 缓存
- 计划任务审计(标记可疑条目)
- 可疑服务检测
- Windows Defender 威胁和配置状态
- PowerShell 脚本块日志
**注册表工件收集**
- 跨关键注册表配置单元的持久化机制检查
- 自动标记可疑值,并附带 `[!!!SUSPICIOUS!!!]` 警报
**文件系统工件收集**
- 文件系统异常检测和工件收集
**证据完整性**
- 为所有收集的证据文件生成 SHA-256 哈希
- 遵循 RFC 3227 指南的监管链日志
**自动化 HTML 报告**
- 带颜色区分的报告,突出显示可疑发现
- 包含所有收集的工件类别的章节
- 为每次调查提供带时间戳的案件 ID
**RAT 模拟器(仅供测试)**
- 受控脚本,通过植入进程、注册表和文件系统工件
模拟 RAT 行为 —— 仅限在隔离的 VM 中使用
## 🛠️ 使用的技术
- PowerShell(采用 `.psm1` 模块的模块化架构)
- Windows Management Instrumentation (WMI / CimInstance)
- Windows 事件日志
- SHA-256 哈希 (Get-FileHash)
- HTML 和 CSS 报告生成
- Windows Defender API (Get-MpThreat, Get-MpComputerStatus)
## 📂 仓库结构
incident-response-toolkit/
│
├── IR_Launch.ps1 # 主启动器 —— 请以管理员身份运行此文件
├── modules/
│ ├── IR_Core.psm1 # 案件初始化和 HTML 报告生成
│ ├── IR_Volatile.psm1 # 易失性工件收集功能
│ ├── IR_Registry.psm1 # 注册表检查和持久化检查
│ └── IR_FileSystem.psm1 # 文件系统工件收集
├── IR_RAT_Simulator.ps1 # ⚠️ 仅供测试 —— 在隔离的 VM 中使用
└── README.md
## 🚀 运行说明
1. 将工具包文件夹复制到 USB 驱动器或本地目录
2. **以管理员身份**打开 PowerShell
3. 导航到工具包文件夹
4. 运行:
```
.\IR_Launch.ps1
```
5. 出现提示时输入您的姓名(将作为调查员记录在报告中)
6. 框架会自动检测已连接的 USB 驱动器并将证据保存在那里,或者回退保存到 `C:\IR_Lab\output`
7. 所有工件都会保存到带有时间戳的案例文件夹中
8. 在任何浏览器中打开 `Reports\IR_Report.html` 以查看结果
## 📋 输出结构
每次运行都会创建一个带时间戳的案例文件夹:
IR_20250601_143022/
├── Logs/
│ ├── IR_Log.txt # 包含时间戳的完整执行日志
│ └── Hashes.txt # SHA-256 完整性日志 (RFC 3227)
├── Volatile/ # 11 个工件文件
├── Registry/ # 注册表检查输出
├── FileSystem/ # 文件系统工件输出
└── Reports/
└── IR_Report.html # 带有颜色区分的 HTML 报告
## ⚠️ 免责声明
此工具包是出于教育目的作为大学毕业设计项目的一部分而开发的。
仅限在您拥有或获得明确授权进行调查的系统上使用。
RAT 模拟器必须在隔离的虚拟机内运行。
## 🎯 展现的技能
- 事件响应方法论和实时取证
- PowerShell 模块化脚本架构
- Windows 取证工件收集(易失性和非易失性)
- 证据完整性和监管链 (RFC 3227)
- 自动化 HTML 报告生成
- 威胁检测逻辑和可疑活动标记
*作为网络安全理学学士 (BSc Hons) 毕业设计的一部分完成 —— 剑桥安格利亚鲁斯金大学。*
标签:AI合规, IPv6, Libemu, PB级数据处理, PowerShell, 安全运维, 库, 应急响应, 数字取证, 自动化报告, 自动化脚本, 调试辅助