d-owens-projects/incident-response-collector

GitHub: d-owens-projects/incident-response-collector

一个基于 Python 的 Windows 事件响应自动化工具,通过一键采集进程、网络连接、自启动项和系统日志等取证工件并生成结构化 JSON 报告,帮助应急响应人员在安全事件发生后快速获取和分析关键证据。

Stars: 0 | Forks: 0

Incident Response Collector: 一个轻量级的基于 Python 的事件响应自动化工具,用于从 Windows 系统中收集关键的取证工件。该项目展示了真实世界中的 IR 工作流技能:证据收集、可疑活动检测以及结构化报告。 ## 概述 在发生安全事件时,响应人员需要快速访问系统工件,如进程、网络连接、自启动项和最近的日志。该工具通过以下方式自动化了这一工作流: 1. 收集关键取证工件 2. 检测可疑进程 3. 保存原始证据以供分析 4. 生成简洁的 JSON 事件报告 ## 功能 1. 运行进程枚举 2. 活动网络连接捕获 3. 自启动项持久化收集(基于 PowerShell) 4. 最近系统日志提取 5. 可疑进程检测 6. 带时间戳的 JSON 事件报告 7. 有组织的工件文件夹结构 ## 项目结构 incident-response-collector/ │ ├── src/ │ └── ir_collector.py │ ├── artifacts/ │ ├── processes.txt │ ├── network_connections.txt │ ├── autoruns.txt │ └── recent_logs.txt │ └── output/ └── incident_report_.json ## 工作原理 1. 收集进程:使用 tasklist 捕获所有正在运行的进程。 2. 收集网络连接:使用 netstat -ano 捕获活动的 TCP/UDP 连接。 3. 收集自启动项:使用 PowerShell CIM 查询来收集启动持久化条目。 4. 收集最近日志:通过 wevtutil 提取最近 50 条系统日志。 5. 检测可疑进程:标记常见的攻击者工具,例如: 1.powershell.exe 6. cmd.exe 7. wmic.exe 8. psexec.exe 9. 生成报告:保存包含时间戳和警报的结构化 JSON 报告。 ## 运行工具 1. 在 src 目录下执行:python ir_collector.py 2. 预期结果:Incident response collection complete. Report saved. 3. 工件:将出现在 artifacts/ 目录中 4. 最终报告:在 output/ 目录中生成 ## 展示技能 事件响应自动化 取证工件收集 可疑活动检测 Windows 命令行工具操作 Python 脚本编写 JSON 报告生成 GitHub 项目结构化
标签:AI合规, Mr. Robot, PB级数据处理, Python, 安全运维, 库, 应急响应, 数字取证, 无后门, 网络调试, 自动化, 自动化脚本, 逆向工具