compsecdirect/dfir

GitHub: compsecdirect/dfir

一个数字取证与威胁狩猎相关的脚本工具集合,提供 YARA 规则批量生成、文件夹执行权限禁用等取证辅助能力。

Stars: 1 | Forks: 0

# dfir 创建的与威胁狩猎相关的证明 ## ROCKY ![K4IRW-Rocky-Intro.gif](https://raw.githubusercontent.com/compsecdirect/dfir/main/K4IRW-Rocky-Intro.gif) ## Disable-Folder-Execution.ps1 ``` .\scripts\Disable-Folder-Execution.ps1 ``` ![](https://static.pigsec.cn/wp-content/uploads/repos/cas/b6/b61b457dbad03d2ff4a5dba9b40d5ec23f454995b88ceec80b502bc5ea78d617.gif) ## multi-yarGen.py ``` python multi-yarGen.py -p "C:\\Users\\Administrator\\Desktop\\test5\" -r "C:\\Users\\Administrator\\Desktop\\rulesout" ``` Debug 参数: ``` -r C:\Users\Administrator\Desktop\rulesout -p C:\Users\Administrator\Desktop\test5\ ``` ![multi-yarGen-Debug](https://static.pigsec.cn/wp-content/uploads/repos/cas/37/376c1a358e3d6618c4232a6d8bbd30f9612ec94882b231455488a8af7d8d1502.gif)
标签:DFIR, DNS 反向解析, IPv6, PowerShell, Python, YARA, 云资产可视化, 后端开发, 威胁狩猎, 搜索语句(dork), 无后门