netw0rk7/DFIR-Handbook

GitHub: netw0rk7/DFIR-Handbook

一本系统性的数字取证与事件响应实战手册,为从业者提供跨平台、多学科的取证方法论与可重复的操作参考。

Stars: 0 | Forks: 0

# DFIR 手册 [![询问 DeepWiki](https://devin.ai/assets/askdeepwiki.png)](https://deepwiki.com/netw0rk7/DFIR-Handbook) DFIR 手册是一份社区驱动、面向从业者的数字取证与事件响应指南。它作为一本全面的实战参考,涵盖了从基础原理到高级技术的内容,适用于广泛的平台和取证学科。 本手册优先考虑清晰、基于证据的分析、实用的命令,以及将直接观察与解释区分开来的方法论。它专为需要可靠、结构化的真实案例工作资源的新手和经验丰富的从业者而设计。 ## 目录 本手册按主题章节组织,每个章节都包含一个基础章节和一个高级实战章节。 * **第 01 部分:基础与获取** * [基础与证据处理](./section01-foundations-acquisition/FOUNDATIONS_ACQUISITION.md) * [高级实战](./section01-foundations-acquisition/ADVANCED_PRACTICE.md) * **第 02 部分:Windows 取证** * [Windows 取证](./section02-windows/WINDOWS_FORENSICS.md) * [Windows 高级实践](./section02-windows/ADVANCED_WINDOWS_PRACTICE.md) * **第 03 部分:平台(Linux, macOS, Cloud, Containers)** * [平台取证](./section03-platforms/PLATFORMS_FORENSICS.md) * [高级平台实践](./section03-platforms/ADVANCED_PLATFORM_PRACTICE.md) * **第 04 部分:内存取证** * [内存取证](./section04-memory/MEMORY_FORENSICS.md) * [高级内存实践](./section04-memory/ADVANCED_MEMORY_PRACTICE.md) * **第 05 部分:文件系统取证** * [文件系统深入解析](./section05-filesystem/FILESYSTEM_FORENSICS.md) * [高级文件系统实践](./section05-filesystem/ADVANCED_FILESYSTEM_PRACTICE.md) * **第 06 部分:日志、浏览器、电子邮件和网络取证** * [日志、浏览器、电子邮件、网络取证](./section06-logs-browser-net/LOGS_BROWSER_EMAIL_NET.md) * [高级通信实践](./section06-logs-browser-net/ADVANCED_COMMUNICATIONS_PRACTICE.md) * **第 07 部分:恶意软件分析** * [恶意软件分析](./section07-malware/MALWARE_ANALYSIS.md) * [高级恶意软件实践](./section07-malware/ADVANCED_MALWARE_PRACTICE.md) * **第 08 部分:事件响应、狩猎与专业领域** * [事件响应、狩猎、报告与专业领域](./section08-ir-hunting-specialized/IR_HUNTING_SPECIALIZED.md) * [高级响应实践](./section08-ir-hunting-specialized/ADVANCED_RESPONSE_PRACTICE.md) ### 附录与参考 * [附录 A:痕迹与证据图谱](./appendices/ARTIFACT_ATLAS.md) * [附录 B:专业质量工作表](./appendices/QUALITY_WORKSHEETS.md) * [取证报告示例](./reports/forensic-report.md) * [参考资料与来源登记表](./REFERENCES.md) ## 指导原则 本项目遵守严格的编辑和技术标准,以确保质量和专业严谨性。核心原则包括: * **基于证据的语言:** 调查结果必须区分观察(直接数据)、解释(与其一致的情况)和结论(带有明确置信度的意见)。 * **可重复性:** 所有操作命令均作为必须经过验证的示例呈现。本手册强调记录确切的命令、工具版本和配置。 * **版本和范围意识:** 痕迹的行为会随软件版本而变化。各章首先描述稳定的概念,并明确标识对版本敏感的细节。 * **安全与道德:** 本手册提倡安全处理证据,特别是恶意软件和敏感数据,并强调在授权的、隔离的环境中操作。 ## 贡献 欢迎贡献!我们致力于创建一个相互尊重、无骚扰的社区。在提交 pull request 之前,请阅读我们的贡献指南和标准。 * [**贡献指南**](./CONTRIBUTING.md) * [**编辑与技术标准**](./EDITORIAL_STANDARD.md) * [**行为准则**](./CODE_OF_CONDUCT.md) ## 许可证 本项目采用 Apache License 2.0 授权。详情请参阅 [LICENSE](./LICENSE) 文件。
标签:域渗透, 库, 应急响应, 恶意代码分析, 数字取证, 电子数据取证, 网络安全研究, 自动化脚本, 配置文件, 防御加固