Digital Forensics

zhaoxuya520/reverse-skill/skills/digital-forensics

作者 zhaoxuya520cab634bd855f无许可证40K 个星标收录于 2026年10月9日更新于 2026年10月9日仓库2周前更新

Use for authorized digital forensics including memory dumps, disk timelines, PCAP investigation, artifact triage, and IR evidence preservation.

仅含说明Security
AI 生成的概览

指导经授权的数字取证与事件响应伪影排查,涵盖内存、磁盘、主机与网络证据。

功能
该技能为经授权的数字取证与事件响应提供结构化流程:通过哈希与监管链记录保全证据、分析内存、检查主机伪影并开展网络调查。它列出 Volatility 3、tshark、Plaso、Timeline Explorer、Eric Zimmerman 工具集、Autopsy 与 FTK Imager 等命令与工具,并指向一份排查参考文件。产出包括案件记录、时间线、证据保全记录与分级 IOC。
适用场景
适用于经授权的取证或事件响应工作,例如内存转储、磁盘或 E01 时间线、PCAP 溯源、主机伪影排查或证据保全。其定位是防御性调查,而非进攻性扫描。
运行要求
仅为说明性内容,不附带脚本。需要可用的取证工具(Volatility 3、tshark、Plaso/Timeline Explorer、Eric Zimmerman 工具集、Autopsy/FTK Imager)、只读证据副本,以及授权或组织的事件响应授权说明。它会引用同级技能与本地排查参考文件。

Digital Forensics & IR Artifacts

ACTION REQUIRED(读完后立刻执行)

  1. NOW: 读取 ../field-journal/precedent-pentest.md 或组织 IR 授权说明
  2. NOW: 确认是取证/溯源而非进攻性扫描
  3. NOW: 建立 case;证据只读副本优先(原始介质写保护)
  4. NEXT: tool-index;Volatility 等常手动
  5. ACT: 保全哈希 → 时间线 → 关键伪影

适用场景

  • 内存转储分析(Volatility 2/3)
  • 磁盘/ E01 / 落地文件时间线
  • PCAP 溯源与协议还原(可联合 protocol-reverse/)
  • 主机伪影:Prefetch、Shimcache、Event Log、浏览器历史
  • 应急响应 IOC 提炼(联合 malware-analysis/ / threat-hunting/)

工作流

1. 保全

text
□ 计算 SHA256;记录时区与采集命令□ 工作在副本上;原始只读□ chain of custody 备注写入 timeline

2. 内存

bash
vol -f mem.dmp windows.infovol -f mem.dmp windows.pslistvol -f mem.dmp windows.netscanvol -f mem.dmp windows.cmdline

3. 主机伪影

text
□ 事件日志:Security / PowerShell / Sysmon□ 持久化:Run 键、服务、计划任务、WMI□ 执行痕迹:Amcache、Prefetch、BAM

4. 网络

text
□ tshark 统计会话与 DNS□ 导出可疑流 → protocol-reverse 或 malware C2 分析

工具链

工具用途
Volatility 3内存
Timeline Explorer / Plaso超级时间线
tsharkPCAP
Eric Zimmerman 工具集Windows 伪影
Autopsy / FTK Imager磁盘

参考

  • references/forensics-triage.md
  • ../malware-analysis/ ../threat-hunting/ ../protocol-reverse/

路由上下文

上游: MASTER R25
下游: 恶意样本深挖 → malware-analysis;规则 → threat-hunting

任务完成自检

  • 是否保全哈希与副本策略?
  • 时间线是否可复核?
  • IOC 是否脱敏分级?
  • Checklist?

来源与署名

来源:zhaoxuya520/reverse-skill位于skills/digital-forensics提交cab634b

许可证: 无许可证

内容归原作者所有。SourceWeft 从公开仓库中收录这些内容。

举报或申请下架