SnehaSukumar29/incident-response-toolkit

GitHub: SnehaSukumar29/incident-response-toolkit

基于 PowerShell 的 Windows 事件响应框架,自动化收集易失性与非易失性取证工件并生成带完整性校验的 HTML 报告。

Stars: 0 | Forks: 0

# 🛡️ 事件响应工具包 一个模块化、可通过 USB 部署的 PowerShell 事件响应框架,适用于 Windows 10/11 可自动执行取证工件收集,并生成带有颜色区分的 HTML 报告。 作为我的毕业设计项目开发 —— 网络安全理学学士 (BSc Hons), 剑桥安格利亚鲁斯金大学 (2025/26)。 ⚠️ **RAT 模拟器必须在隔离的虚拟机内运行。** ## 📌 概述 当安全事件发生时,最初的几分钟至关重要。此工具包 自动化了 Windows 系统上的实时响应阶段 —— 收集易失性和 非易失性取证工件,通过 SHA-256 哈希验证证据完整性, 并生成结构化的 HTML 报告 —— 所有这些都在单次脚本执行中完成。 专为从 USB 驱动器运行而设计,无需安装。 ## ⚙️ 功能 **易失性工件收集** - 正在运行的进程(包含未签名进程检测) - 活动的网络连接 - 已登录的用户 - DNS 缓存 - 计划任务审计(标记可疑条目) - 可疑服务检测 - Windows Defender 威胁和配置状态 - PowerShell 脚本块日志 **注册表工件收集** - 跨关键注册表配置单元的持久化机制检查 - 自动标记可疑值,并附带 `[!!!SUSPICIOUS!!!]` 警报 **文件系统工件收集** - 文件系统异常检测和工件收集 **证据完整性** - 为所有收集的证据文件生成 SHA-256 哈希 - 遵循 RFC 3227 指南的监管链日志 **自动化 HTML 报告** - 带颜色区分的报告,突出显示可疑发现 - 包含所有收集的工件类别的章节 - 为每次调查提供带时间戳的案件 ID **RAT 模拟器(仅供测试)** - 受控脚本,通过植入进程、注册表和文件系统工件 模拟 RAT 行为 —— 仅限在隔离的 VM 中使用 ## 🛠️ 使用的技术 - PowerShell(采用 `.psm1` 模块的模块化架构) - Windows Management Instrumentation (WMI / CimInstance) - Windows 事件日志 - SHA-256 哈希 (Get-FileHash) - HTML 和 CSS 报告生成 - Windows Defender API (Get-MpThreat, Get-MpComputerStatus) ## 📂 仓库结构 incident-response-toolkit/ │ ├── IR_Launch.ps1 # 主启动器 —— 请以管理员身份运行此文件 ├── modules/ │ ├── IR_Core.psm1 # 案件初始化和 HTML 报告生成 │ ├── IR_Volatile.psm1 # 易失性工件收集功能 │ ├── IR_Registry.psm1 # 注册表检查和持久化检查 │ └── IR_FileSystem.psm1 # 文件系统工件收集 ├── IR_RAT_Simulator.ps1 # ⚠️ 仅供测试 —— 在隔离的 VM 中使用 └── README.md ## 🚀 运行说明 1. 将工具包文件夹复制到 USB 驱动器或本地目录 2. **以管理员身份**打开 PowerShell 3. 导航到工具包文件夹 4. 运行: ``` .\IR_Launch.ps1 ``` 5. 出现提示时输入您的姓名(将作为调查员记录在报告中) 6. 框架会自动检测已连接的 USB 驱动器并将证据保存在那里,或者回退保存到 `C:\IR_Lab\output` 7. 所有工件都会保存到带有时间戳的案例文件夹中 8. 在任何浏览器中打开 `Reports\IR_Report.html` 以查看结果 ## 📋 输出结构 每次运行都会创建一个带时间戳的案例文件夹: IR_20250601_143022/ ├── Logs/ │ ├── IR_Log.txt # 包含时间戳的完整执行日志 │ └── Hashes.txt # SHA-256 完整性日志 (RFC 3227) ├── Volatile/ # 11 个工件文件 ├── Registry/ # 注册表检查输出 ├── FileSystem/ # 文件系统工件输出 └── Reports/ └── IR_Report.html # 带有颜色区分的 HTML 报告 ## ⚠️ 免责声明 此工具包是出于教育目的作为大学毕业设计项目的一部分而开发的。 仅限在您拥有或获得明确授权进行调查的系统上使用。 RAT 模拟器必须在隔离的虚拟机内运行。 ## 🎯 展现的技能 - 事件响应方法论和实时取证 - PowerShell 模块化脚本架构 - Windows 取证工件收集(易失性和非易失性) - 证据完整性和监管链 (RFC 3227) - 自动化 HTML 报告生成 - 威胁检测逻辑和可疑活动标记 *作为网络安全理学学士 (BSc Hons) 毕业设计的一部分完成 —— 剑桥安格利亚鲁斯金大学。*
标签:AI合规, IPv6, Libemu, PB级数据处理, PowerShell, 安全运维, 库, 应急响应, 数字取证, 自动化报告, 自动化脚本, 调试辅助