MORGADO01/dfir-pendrive-kit

GitHub: MORGADO01/dfir-pendrive-kit

一款基于 PowerShell 的便携式 Windows 数字取证套件,通过 U 盘自动组装取证工具并自动化采集目标机器上的电子证据。

Stars: 0 | Forks: 0

# DFIR Pendrive Kit 便携式 Windows 事件响应(DFIR)套件:一个包含 免费取证工具 + PowerShell 脚本的 U 盘,可自动化完成 U 盘的组装以及目标机器上的证据收集。 ## 前置条件 - **16 GB 或更大**的 U 盘(推荐,以便容纳所有 工具 + 收集空间),格式化为 **exFAT** - 装有 PowerShell 5.1+ 的 Windows 10/11 - 始终以**管理员身份**运行 - 组装套件(`setup_dfir_pendrive.ps1`)时需要连接互联网 ## 仓库结构 ``` dfir-pendrive-kit/ ├── scripts/ │ ├── setup_dfir_pendrive.ps1 # monta a estrutura de pastas e baixa as ferramentas │ ├── dfir_collect.ps1 # coleta completa de triagem │ └── dfir_collect_by_date.ps1 # coleta filtrada por uma data específica ├── docs/ │ └── COMO_USAR.txt # passo a passo em texto simples └── README.md ``` ## U 盘内置工具 ### 由 `setup_dfir_pendrive.ps1` 自动下载 | 工具 | 类别 | 来源 | |---|---|---| | Sysinternals Suite | 进程、autoruns、句柄、网络 | Microsoft | | YARA | 基于规则的检测 | GitHub — VirusTotal/yara | | Velociraptor | 大规模端点收集/筛选 | GitHub — Velocidex/velociraptor | | CyberChef (离线) | 数据解码/分析 | GitHub — gchq/CyberChef | | Eric Zimmerman Tools (EZTools) | RECmd, MFTECmd, EvtxECmd, PECmd, AmcacheParser, JLECmd/LECmd, Timeline Explorer 等 | ericzimmerman.github.io | | Chainsaw | 使用 Sigma 规则在 `.evtx` 中进行 Hunt | GitHub — WithSecureLabs/chainsaw | | Volatility 3 | 内存转储分析 | GitHub — volatilityfoundation/volatility3 | | WinPmem | RAM 内存获取 ⚠️ | GitHub — Velocidex/WinPmem | | sqlite3.exe | 查询 SQLite 数据库(浏览器历史记录等) | sqlite.org | ⚠️ **WinPmem** 使用内核驱动程序访问物理内存。可能 需要启用“测试签名”,并且在兼容性较差的机器上会导致蓝屏。 请谨慎使用——事先在虚拟机中进行测试。如果不想下载, 请在 `setup_dfir_pendrive.ps1` 中使用 `-SkipWinPmem`。 ### 需要手动下载(要求接受厂家的 EULA / 注册) | 工具 | 类别 | 下载地址 | |---|---|---| | KAPE | 磁盘筛选/收集 | kroll.com | | FTK Imager | 取证磁盘/镜像获取 | exterro.com | | Wireshark | 网络捕获与分析 | wireshark.org | | NetworkMiner | PCAP 会话/文件重建 | netresec.com | | HashMyFiles / NirSoft Utilities | 哈希计算及各种实用工具 | nirsoft.net | `setup_dfir_pendrive.ps1` 会在 U 盘 (`DFIR\README.md`)内生成一个 `README.md` 文件,其中包含 这些工具的直达链接和使用说明。 ## 快速使用 ``` # 1) 将 pendrive 格式化为 exFAT(参见 docs/COMO_USAR.txt) # 2) 将 kit 挂载到 pendrive 上(以管理员身份) Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass .\scripts\setup_dfir_pendrive.ps1 -DriveLetter D # 3) 在已授权的目标机器上运行完整的数据收集 D: .\dfir_collect.ps1 -DriveLetter D -CaseName "Caso001" -RunKape -RunChainsaw -RunEvtxECmd # 4) 或运行按特定日期过滤的数据收集 .\dfir_collect_by_date.ps1 -DriveLetter D -Date "27/07/2026" -CaseName "Caso002" ``` 完整步骤请参阅 [`docs/COMO_USAR.txt`](docs/COMO_USAR.txt)。 ## `dfir_collect.ps1` 会收集什么 - 系统、网络、进程、服务和计划任务信息 - Autoruns、Handle、TCPView 和 Sigcheck(Sysinternals 命令行) - 使用 Process Monitor 进行短暂捕获 - 使用 dumpcap (Wireshark) 进行短暂的网络捕获 - 可选的 YARA 扫描(`-YaraRulesPath`) - 可选的 KAPE 收集(`-RunKape`) - 可选的使用 EvtxECmd 完整解析事件日志(`-RunEvtxECmd`) - 可选的使用 Chainsaw + Sigma 规则进行 Hunt(`-RunChainsaw`) - 可选的使用 WinPmem 获取 RAM 内存(`-AcquireMemory`)⚠️ - 所有收集内容的 SHA256 哈希清单(证据保管链) - 最终打包为 `.zip` ## `dfir_collect_by_date.ps1` 会收集什么 与上述相同,但会针对特定日期进行过滤: - Windows 事件(通过 EvtxECmd(如果可用),或使用原生方式) - 在该日期执行的 Prefetch 文件(通过 PECmd(如果可用)) - 该日期在用户文件夹中创建/修改的文件 - 该日期的浏览器历史记录(Chrome/Edge/Firefox),通过 sqlite3.exe - 该日期修改的计划任务 - 对找到的可执行文件进行数字签名验证 (sigcheck) 完整参数:`Get-Help .\scripts\dfir_collect.ps1 -Full` ## 路线图 / 扩展想法 - [ ] 手动下载后自动集成 NetworkMiner - [ ] 在 repo 中包含现成的(精选)Sigma/YARA 规则 - [ ] 支持通过 Velociraptor 进行远程收集(多个端点) - [ ] 将 Autopsy 作为收集后分析的选项(因体积过大不含在 U 盘中) 欢迎通过 PR 贡献代码。 ## 许可证 本仓库基于 MIT 许可证分发(参见 `LICENSE`)。由 脚本下载的工具拥有其各自的许可证——在重新分发之前,请 查阅每个项目/制造商的规定。
标签:AI合规, IPv6, Libemu, PB级数据处理, PowerShell, 安全运维, 库, 应急响应, 数字取证, 数字取证, 数据包嗅探, 流量嗅探, 自动化脚本, 自动化脚本