d-owens-projects/incident-response-collector
GitHub: d-owens-projects/incident-response-collector
一个基于 Python 的 Windows 事件响应自动化工具,通过一键采集进程、网络连接、自启动项和系统日志等取证工件并生成结构化 JSON 报告,帮助应急响应人员在安全事件发生后快速获取和分析关键证据。
Stars: 0 | Forks: 0
Incident Response Collector:
一个轻量级的基于 Python 的事件响应自动化工具,用于从 Windows 系统中收集关键的取证工件。该项目展示了真实世界中的 IR 工作流技能:证据收集、可疑活动检测以及结构化报告。
## 概述
在发生安全事件时,响应人员需要快速访问系统工件,如进程、网络连接、自启动项和最近的日志。该工具通过以下方式自动化了这一工作流:
1. 收集关键取证工件
2. 检测可疑进程
3. 保存原始证据以供分析
4. 生成简洁的 JSON 事件报告
## 功能
1. 运行进程枚举
2. 活动网络连接捕获
3. 自启动项持久化收集(基于 PowerShell)
4. 最近系统日志提取
5. 可疑进程检测
6. 带时间戳的 JSON 事件报告
7. 有组织的工件文件夹结构
## 项目结构
incident-response-collector/
│
├── src/
│ └── ir_collector.py
│
├── artifacts/
│ ├── processes.txt
│ ├── network_connections.txt
│ ├── autoruns.txt
│ └── recent_logs.txt
│
└── output/
└── incident_report_.json
## 工作原理
1. 收集进程:使用 tasklist 捕获所有正在运行的进程。
2. 收集网络连接:使用 netstat -ano 捕获活动的 TCP/UDP 连接。
3. 收集自启动项:使用 PowerShell CIM 查询来收集启动持久化条目。
4. 收集最近日志:通过 wevtutil 提取最近 50 条系统日志。
5. 检测可疑进程:标记常见的攻击者工具,例如:
1.powershell.exe
6. cmd.exe
7. wmic.exe
8. psexec.exe
9. 生成报告:保存包含时间戳和警报的结构化 JSON 报告。
## 运行工具
1. 在 src 目录下执行:python ir_collector.py
2. 预期结果:Incident response collection complete. Report saved.
3. 工件:将出现在 artifacts/ 目录中
4. 最终报告:在 output/ 目录中生成
## 展示技能
事件响应自动化
取证工件收集
可疑活动检测
Windows 命令行工具操作
Python 脚本编写
JSON 报告生成
GitHub 项目结构化
标签:AI合规, Mr. Robot, PB级数据处理, Python, 安全运维, 库, 应急响应, 数字取证, 无后门, 网络调试, 自动化, 自动化脚本, 逆向工具