Digital Forensics

zhaoxuya520/reverse-skill/skills/digital-forensics

作者 zhaoxuya520cab634bd855f無授權條款40K 個星標收錄於 2026年10月9日更新於 2026年10月9日儲存庫2 週前更新

Use for authorized digital forensics including memory dumps, disk timelines, PCAP investigation, artifact triage, and IR evidence preservation.

僅含說明Security
AI 產生的概覽

指導經授權的數位鑑識與事件回應偽跡排查,涵蓋記憶體、磁碟、主機與網路證據。

功能
此技能為經授權的數位鑑識與事件回應提供結構化流程:透過雜湊與監管鏈記錄保全證據、分析記憶體、檢查主機偽跡並進行網路調查。它列出 Volatility 3、tshark、Plaso、Timeline Explorer、Eric Zimmerman 工具集、Autopsy 與 FTK Imager 等指令與工具,並指向一份排查參考檔案。產出包括案件紀錄、時間軸、證據保全紀錄與分級 IOC。
適用情境
適用於經授權的鑑識或事件回應工作,例如記憶體傾印、磁碟或 E01 時間軸、PCAP 溯源、主機偽跡排查或證據保全。其定位是防禦性調查,而非攻擊性掃描。
執行需求
僅為說明性內容,不附帶指令碼。需要可用的鑑識工具(Volatility 3、tshark、Plaso/Timeline Explorer、Eric Zimmerman 工具集、Autopsy/FTK Imager)、唯讀證據副本,以及授權或組織的事件回應授權說明。它會引用同級技能與本機排查參考檔案。

Digital Forensics & IR Artifacts

ACTION REQUIRED(读完后立刻执行)

  1. NOW: 读取 ../field-journal/precedent-pentest.md 或组织 IR 授权说明
  2. NOW: 确认是取证/溯源而非进攻性扫描
  3. NOW: 建立 case;证据只读副本优先(原始介质写保护)
  4. NEXT: tool-index;Volatility 等常手动
  5. ACT: 保全哈希 → 时间线 → 关键伪影

适用场景

  • 内存转储分析(Volatility 2/3)
  • 磁盘/ E01 / 落地文件时间线
  • PCAP 溯源与协议还原(可联合 protocol-reverse/)
  • 主机伪影:Prefetch、Shimcache、Event Log、浏览器历史
  • 应急响应 IOC 提炼(联合 malware-analysis/ / threat-hunting/)

工作流

1. 保全

text
□ 计算 SHA256;记录时区与采集命令□ 工作在副本上;原始只读□ chain of custody 备注写入 timeline

2. 内存

bash
vol -f mem.dmp windows.infovol -f mem.dmp windows.pslistvol -f mem.dmp windows.netscanvol -f mem.dmp windows.cmdline

3. 主机伪影

text
□ 事件日志:Security / PowerShell / Sysmon□ 持久化:Run 键、服务、计划任务、WMI□ 执行痕迹:Amcache、Prefetch、BAM

4. 网络

text
□ tshark 统计会话与 DNS□ 导出可疑流 → protocol-reverse 或 malware C2 分析

工具链

工具用途
Volatility 3内存
Timeline Explorer / Plaso超级时间线
tsharkPCAP
Eric Zimmerman 工具集Windows 伪影
Autopsy / FTK Imager磁盘

参考

  • references/forensics-triage.md
  • ../malware-analysis/ ../threat-hunting/ ../protocol-reverse/

路由上下文

上游: MASTER R25
下游: 恶意样本深挖 → malware-analysis;规则 → threat-hunting

任务完成自检

  • 是否保全哈希与副本策略?
  • 时间线是否可复核?
  • IOC 是否脱敏分级?
  • Checklist?

來源與署名

來源:zhaoxuya520/reverse-skill位於skills/digital-forensics提交cab634b

授權條款: 無授權條款

內容歸原作者所有。SourceWeft 從公開儲存庫中收錄這些內容。

檢舉或申請下架