mstampfli/forensic-kit

GitHub: mstampfli/forensic-kit

forensic-kit 是一个统一封装 Parrot/Debian 取证工具链的 CLI/TUI 调度器,用单一命令替代复杂的工具切换与参数记忆。

Stars: 0 | Forks: 0

# forensic-kit (`fk`) 通过一个单一命令统一管理 Parrot/Debian 系统中已有的取证工具,让你不再需要反复回忆各种复杂的命令。只需一个调度器,每个任务对应一个子命令,外加一个 `fk tui` 菜单,以及一个可以自动获取缺失依赖的 `fk install`。 它涵盖了常见的 CTF 取证和 DFIR 任务:磁盘映像、carving、NTFS 备用数据流、文件/字节分类整理、编码与经典密码、隐写术、可执行文件(解包/反汇编/追踪)、压缩包、邮件头、图像/音频/SQLite、网络抓包、PDF、内存转储、哈希破解,以及基于 ATT&CK 框架组织的事件响应层(实时分类整理、时间线、威胁狩猎以及离线 Windows 工件分析)。 ## 安装 ``` git clone forensic-kit cd forensic-kit ./install.sh # symlinks ~/.local/bin/fk fk doctor # shows which underlying tools are present vs missing fk install # list tool groups; `fk install ` fetches the missing ones ``` `fk` 封装了你已经拥有的工具;`fk doctor` 会标记出可选工具,而 `fk install`(支持 apt / gem / pipx / github)会按组别安装它们。 ## 快速入门 ``` fk image suspect.E01 # triage a disk image (E01/dd/raw) fk peel photo.jpg # unwrap a nested archive/steg chain, flag-hunt each layer fk ads suspect.E01 # dump NTFS alternate data streams fk decode -s 'U0VF' base64 # decode a string; `fk magic` chains it automatically fk cipher 'Uryyb Jbeyq' # classical crypto (auto ROT/atbash/...) fk bin prog.exe # PE/ELF triage; then `fk unpack`, `fk disas`, `fk trace` fk audio weird.wav # spectrograms + digital-mode hints fk live # live Linux host triage, by MITRE ATT&CK tactic ``` ## 命令 运行 `fk help` 获取单行描述,或查看 `CHEATSHEET.md` 了解面向任务的用法。 ## 文档 - `CHEATSHEET.md` -- 面向任务的用法,每个任务一行。 - `ARCHITECTURE.md` -- 工作原理:代码映射、依赖方向、不变量、关键流程。 - `CONTRIBUTING.md` -- 开发流程以及如何添加命令。 ## 依赖要求 安装有常用取证软件包的 Parrot / Debian 系统(Sleuth Kit、ewf-tools、binwalk、foremost、exiftool、sox、rizin、tshark、Volatility3 及相关工具)。`fk doctor` 会报告已安装的内容;`fk install` 会获取缺失的依赖。输出内容将写入 `./fk-out/` 目录下(可通过 `FK_WORK=/path` 覆盖设置)。
标签:Cutter, DNS 反向解析, HTTP工具, 云资产清单, 取证自动化, 子域名变形, 库, 应急响应, 数字取证, 自动化脚本, 逆向工程