iamAbel01/forensic-triage-tool
GitHub: iamAbel01/forensic-triage-tool
一款跨平台的 Python 数字取证分流工具,用于在安全事件现场快速捕获系统易失性状态并生成带有加密完整性校验的结构化报告。
Stars: 0 | Forks: 0
\# 取证系统分流收集器 (DFIR 实用工具)
一款专为数字取证和事件响应 (DFIR) 团队设计的轻量级跨平台 Python 程序。它能快速捕获易失性系统状态数据、硬件指标和环境元数据,并输出结构化报告以及加密 SHA-256 哈希值,以保证证据保管链的完整性。
\---
\## 核心功能
\* \*\*操作系统与权限枚举:\*\* 捕获 OS 版本、架构、确切的启动时间 (UTC),并检查脚本是否以提升的权限 (`root` / `Administrator`) 运行。
\* \*\*硬件信息分析:\*\* 详细记录物理/逻辑 CPU 核心、时钟频率、推断的 CPU 代数、RAM 容量/使用情况,以及已挂载的存储驱动器/介质。
\* \*\*易失性进程快照:\*\* 枚举当前运行的进程(PID、路径、命令行、UTC 创建时间戳),以排查异常情况。
\* \*\*会话追踪:\*\* 识别活动的用户登录会话、终端和远程主机。
\* \*\*网络分流:\*\* 映射活动的网络适配器、链路速度、MTU 和 IP 配置。
\* \*\*加密完整性:\*\* 自动为所有生成的报告计算 \*\*SHA-256 哈希值\*\*,以确保符合法庭证据标准的真实性。
\* \*\*现场实战执行:\*\* 通过智能处理输出目录(如果从只读挂载的 USB 运行,则回退到当前工作目录),旨在绕过写保护限制。
\---
\## 要求与依赖
确保您已安装 Python,然后安装所需的库:
```
pip install psutil py-cpuinfo pyinstaller
Building a Standalone Executable
To compile the script into a standalone binary that can execute on target machines without requiring Python pre-installed:
Bash
python -m PyInstaller --onefile forensic_triage.py
The compiled executable will be generated inside the dist/ folder.
Output Artifacts
When executed, the tool generates:
JSON Report: A structured machine-readable inventory (triage__.json).
Text Log: A human-readable text log (triage__.log).
Integrity Verification: SHA-256 cryptographic hashes displayed in the console upon successful generation.
```
标签:Mr. Robot, Python, SQL, 内存易失性收集, 哈希校验, 库, 应急响应, 数字取证, 无后门, 无线安全, 漏洞挖掘, 系统审计, 自动化脚本, 逆向工具