Loading...
Loading...
Use for authorized digital forensics including memory dumps, disk timelines, PCAP investigation, artifact triage, and IR evidence preservation.
npx skill4agent add zhaoxuya520/reverse-skill digital-forensicsNOW../field-journal/precedent-pentest.mdNOWNOWNEXTACTprotocol-reverse/malware-analysis/threat-hunting/□ 计算 SHA256;记录时区与采集命令
□ 工作在副本上;原始只读
□ chain of custody 备注写入 timelinevol -f mem.dmp windows.info
vol -f mem.dmp windows.pslist
vol -f mem.dmp windows.netscan
vol -f mem.dmp windows.cmdline□ 事件日志:Security / PowerShell / Sysmon
□ 持久化:Run 键、服务、计划任务、WMI
□ 执行痕迹:Amcache、Prefetch、BAM□ tshark 统计会话与 DNS
□ 导出可疑流 → protocol-reverse 或 malware C2 分析| 工具 | 用途 |
|---|---|
| Volatility 3 | 内存 |
| Timeline Explorer / Plaso | 超级时间线 |
| tshark | PCAP |
| Eric Zimmerman 工具集 | Windows 伪影 |
| Autopsy / FTK Imager | 磁盘 |
references/forensics-triage.md../malware-analysis/../threat-hunting/../protocol-reverse/