MORGADO01/dfir-pendrive-kit
GitHub: MORGADO01/dfir-pendrive-kit
一款基于 PowerShell 的便携式 Windows 数字取证套件,通过 U 盘自动组装取证工具并自动化采集目标机器上的电子证据。
Stars: 0 | Forks: 0
# DFIR Pendrive Kit
便携式 Windows 事件响应(DFIR)套件:一个包含
免费取证工具 + PowerShell 脚本的 U 盘,可自动化完成
U 盘的组装以及目标机器上的证据收集。
## 前置条件
- **16 GB 或更大**的 U 盘(推荐,以便容纳所有
工具 + 收集空间),格式化为 **exFAT**
- 装有 PowerShell 5.1+ 的 Windows 10/11
- 始终以**管理员身份**运行
- 组装套件(`setup_dfir_pendrive.ps1`)时需要连接互联网
## 仓库结构
```
dfir-pendrive-kit/
├── scripts/
│ ├── setup_dfir_pendrive.ps1 # monta a estrutura de pastas e baixa as ferramentas
│ ├── dfir_collect.ps1 # coleta completa de triagem
│ └── dfir_collect_by_date.ps1 # coleta filtrada por uma data específica
├── docs/
│ └── COMO_USAR.txt # passo a passo em texto simples
└── README.md
```
## U 盘内置工具
### 由 `setup_dfir_pendrive.ps1` 自动下载
| 工具 | 类别 | 来源 |
|---|---|---|
| Sysinternals Suite | 进程、autoruns、句柄、网络 | Microsoft |
| YARA | 基于规则的检测 | GitHub — VirusTotal/yara |
| Velociraptor | 大规模端点收集/筛选 | GitHub — Velocidex/velociraptor |
| CyberChef (离线) | 数据解码/分析 | GitHub — gchq/CyberChef |
| Eric Zimmerman Tools (EZTools) | RECmd, MFTECmd, EvtxECmd, PECmd, AmcacheParser, JLECmd/LECmd, Timeline Explorer 等 | ericzimmerman.github.io |
| Chainsaw | 使用 Sigma 规则在 `.evtx` 中进行 Hunt | GitHub — WithSecureLabs/chainsaw |
| Volatility 3 | 内存转储分析 | GitHub — volatilityfoundation/volatility3 |
| WinPmem | RAM 内存获取 ⚠️ | GitHub — Velocidex/WinPmem |
| sqlite3.exe | 查询 SQLite 数据库(浏览器历史记录等) | sqlite.org |
⚠️ **WinPmem** 使用内核驱动程序访问物理内存。可能
需要启用“测试签名”,并且在兼容性较差的机器上会导致蓝屏。
请谨慎使用——事先在虚拟机中进行测试。如果不想下载,
请在 `setup_dfir_pendrive.ps1` 中使用 `-SkipWinPmem`。
### 需要手动下载(要求接受厂家的 EULA / 注册)
| 工具 | 类别 | 下载地址 |
|---|---|---|
| KAPE | 磁盘筛选/收集 | kroll.com |
| FTK Imager | 取证磁盘/镜像获取 | exterro.com |
| Wireshark | 网络捕获与分析 | wireshark.org |
| NetworkMiner | PCAP 会话/文件重建 | netresec.com |
| HashMyFiles / NirSoft Utilities | 哈希计算及各种实用工具 | nirsoft.net |
`setup_dfir_pendrive.ps1` 会在 U 盘
(`DFIR\README.md`)内生成一个 `README.md` 文件,其中包含
这些工具的直达链接和使用说明。
## 快速使用
```
# 1) 将 pendrive 格式化为 exFAT(参见 docs/COMO_USAR.txt)
# 2) 将 kit 挂载到 pendrive 上(以管理员身份)
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
.\scripts\setup_dfir_pendrive.ps1 -DriveLetter D
# 3) 在已授权的目标机器上运行完整的数据收集
D:
.\dfir_collect.ps1 -DriveLetter D -CaseName "Caso001" -RunKape -RunChainsaw -RunEvtxECmd
# 4) 或运行按特定日期过滤的数据收集
.\dfir_collect_by_date.ps1 -DriveLetter D -Date "27/07/2026" -CaseName "Caso002"
```
完整步骤请参阅 [`docs/COMO_USAR.txt`](docs/COMO_USAR.txt)。
## `dfir_collect.ps1` 会收集什么
- 系统、网络、进程、服务和计划任务信息
- Autoruns、Handle、TCPView 和 Sigcheck(Sysinternals 命令行)
- 使用 Process Monitor 进行短暂捕获
- 使用 dumpcap (Wireshark) 进行短暂的网络捕获
- 可选的 YARA 扫描(`-YaraRulesPath`)
- 可选的 KAPE 收集(`-RunKape`)
- 可选的使用 EvtxECmd 完整解析事件日志(`-RunEvtxECmd`)
- 可选的使用 Chainsaw + Sigma 规则进行 Hunt(`-RunChainsaw`)
- 可选的使用 WinPmem 获取 RAM 内存(`-AcquireMemory`)⚠️
- 所有收集内容的 SHA256 哈希清单(证据保管链)
- 最终打包为 `.zip`
## `dfir_collect_by_date.ps1` 会收集什么
与上述相同,但会针对特定日期进行过滤:
- Windows 事件(通过 EvtxECmd(如果可用),或使用原生方式)
- 在该日期执行的 Prefetch 文件(通过 PECmd(如果可用))
- 该日期在用户文件夹中创建/修改的文件
- 该日期的浏览器历史记录(Chrome/Edge/Firefox),通过 sqlite3.exe
- 该日期修改的计划任务
- 对找到的可执行文件进行数字签名验证 (sigcheck)
完整参数:`Get-Help .\scripts\dfir_collect.ps1 -Full`
## 路线图 / 扩展想法
- [ ] 手动下载后自动集成 NetworkMiner
- [ ] 在 repo 中包含现成的(精选)Sigma/YARA 规则
- [ ] 支持通过 Velociraptor 进行远程收集(多个端点)
- [ ] 将 Autopsy 作为收集后分析的选项(因体积过大不含在 U 盘中)
欢迎通过 PR 贡献代码。
## 许可证
本仓库基于 MIT 许可证分发(参见 `LICENSE`)。由
脚本下载的工具拥有其各自的许可证——在重新分发之前,请
查阅每个项目/制造商的规定。
标签:AI合规, IPv6, Libemu, PB级数据处理, PowerShell, 安全运维, 库, 应急响应, 数字取证, 数字取证, 数据包嗅探, 流量嗅探, 自动化脚本, 自动化脚本