mstampfli/forensic-kit
GitHub: mstampfli/forensic-kit
forensic-kit 是一个统一封装 Parrot/Debian 取证工具链的 CLI/TUI 调度器,用单一命令替代复杂的工具切换与参数记忆。
Stars: 0 | Forks: 0
# forensic-kit (`fk`)
通过一个单一命令统一管理 Parrot/Debian 系统中已有的取证工具,让你不再需要反复回忆各种复杂的命令。只需一个调度器,每个任务对应一个子命令,外加一个 `fk tui` 菜单,以及一个可以自动获取缺失依赖的 `fk install`。
它涵盖了常见的 CTF 取证和 DFIR 任务:磁盘映像、carving、NTFS 备用数据流、文件/字节分类整理、编码与经典密码、隐写术、可执行文件(解包/反汇编/追踪)、压缩包、邮件头、图像/音频/SQLite、网络抓包、PDF、内存转储、哈希破解,以及基于 ATT&CK 框架组织的事件响应层(实时分类整理、时间线、威胁狩猎以及离线 Windows 工件分析)。
## 安装
```
git clone forensic-kit
cd forensic-kit
./install.sh # symlinks ~/.local/bin/fk
fk doctor # shows which underlying tools are present vs missing
fk install # list tool groups; `fk install ` fetches the missing ones
```
`fk` 封装了你已经拥有的工具;`fk doctor` 会标记出可选工具,而 `fk install`(支持 apt / gem / pipx / github)会按组别安装它们。
## 快速入门
```
fk image suspect.E01 # triage a disk image (E01/dd/raw)
fk peel photo.jpg # unwrap a nested archive/steg chain, flag-hunt each layer
fk ads suspect.E01 # dump NTFS alternate data streams
fk decode -s 'U0VF' base64 # decode a string; `fk magic` chains it automatically
fk cipher 'Uryyb Jbeyq' # classical crypto (auto ROT/atbash/...)
fk bin prog.exe # PE/ELF triage; then `fk unpack`, `fk disas`, `fk trace`
fk audio weird.wav # spectrograms + digital-mode hints
fk live # live Linux host triage, by MITRE ATT&CK tactic
```
## 命令
运行 `fk help` 获取单行描述,或查看 `CHEATSHEET.md` 了解面向任务的用法。
## 文档
- `CHEATSHEET.md` -- 面向任务的用法,每个任务一行。
- `ARCHITECTURE.md` -- 工作原理:代码映射、依赖方向、不变量、关键流程。
- `CONTRIBUTING.md` -- 开发流程以及如何添加命令。
## 依赖要求
安装有常用取证软件包的 Parrot / Debian 系统(Sleuth Kit、ewf-tools、binwalk、foremost、exiftool、sox、rizin、tshark、Volatility3 及相关工具)。`fk doctor` 会报告已安装的内容;`fk install` 会获取缺失的依赖。输出内容将写入 `./fk-out/` 目录下(可通过 `FK_WORK=/path` 覆盖设置)。
标签:Cutter, DNS 反向解析, HTTP工具, 云资产清单, 取证自动化, 子域名变形, 库, 应急响应, 数字取证, 自动化脚本, 逆向工程