asmit2704/automated-forensic-triage-collector
GitHub: asmit2704/automated-forensic-triage-collector
基于 Python 的 Windows 自动化取证分流工具,在安全事件期间快速收集关键系统取证工件并打包归档。
Stars: 0 | Forks: 0
# 自动化取证分流收集器



## 概述
自动化取证分流收集器是一个基于 Python 的 DFIR (数字取证和事件响应) 工具,旨在从 Windows 系统中快速收集关键的取证工件 (artifacts)。
该工具在安全事件期间自动化了证据收集过程,帮助调查人员减少手动工作量,同时保留有价值的取证数据。
## 功能特性
- 收集重要的 Windows 取证工件
- 系统信息收集
- 运行中的进程
- 网络配置
- 活动的网络连接
- 用户信息
- 事件日志
- 注册表信息
- 生成压缩的 ZIP 归档文件
- 带时间戳的证据收集
- 轻量级且易于使用
## 使用的技术
- Python
- OS Module
- Subprocess
- Shutil
- Zipfile
- Datetime
## 项目结构
```
automated-forensic-triage-collector/
│
├── automated_forensic_triage_collector.py
├── requirements.txt
├── README.md
└── LICENSE
```
## 安装说明
克隆代码库
```
git clone https://github.com/YourUsername/automated-forensic-triage-collector.git
cd automated-forensic-triage-collector
```
安装依赖项
```
pip install -r requirements.txt
```
## 用法
运行
```
python automated_forensic_triage_collector.py
```
该工具会生成一个带时间戳的 ZIP 归档文件,其中包含收集到的取证工件。
## 示例输出
```
triage_collection_Asmit_20260731T154226Z.zip
```
## 使用场景
- 事件响应
- 数字取证
- 恶意软件调查
- 安全审计
- 实验室实践
- 网络安全学习
## 未来改进
- 浏览器工件收集
- 内存转储支持
- 注册表配置单元导出
- 哈希生成
- 日志时间线生成
- YARA 集成
- Volatility 集成
- GUI 版本
## 免责声明
本项目仅用于教育目的、授权的取证调查以及事件响应活动。
## 作者
**Asmit**
计算机工程专业学生
网络安全爱好者
## 许可证
基于 MIT License 授权。
标签:ESC漏洞, PB级数据处理, Python, 安全运维, 库, 应急响应, 数字取证, 无后门, 自动化脚本, 证据收集, 逆向工具