digital-forensics
Compare original and translation side by side
🇺🇸
Original
English🇨🇳
Translation
ChineseDigital Forensics & IR Artifacts
数字取证与应急响应(IR)人工制品
ACTION REQUIRED(读完后立刻执行)
【必须执行事项(读完立即完成)】
- : 读取
NOW或组织 IR 授权说明../field-journal/precedent-pentest.md - : 确认是取证/溯源而非进攻性扫描
NOW - : 建立 case;证据只读副本优先(原始介质写保护)
NOW - : tool-index;Volatility 等常手动
NEXT - : 保全哈希 → 时间线 → 关键伪影
ACT
- : 读取
NOW或所在组织的IR授权说明../field-journal/precedent-pentest.md - : 确认当前工作为取证/溯源而非进攻性扫描
NOW - : 建立案件档案;优先使用证据只读副本(原始介质需写保护)
NOW - : 查阅工具索引;Volatility等工具常需手动操作
NEXT - : 完成哈希保全 → 构建时间线 → 提取关键人工制品
ACT
适用场景
适用场景
- 内存转储分析(Volatility 2/3)
- 磁盘/ E01 / 落地文件时间线
- PCAP 溯源与协议还原(可联合 )
protocol-reverse/ - 主机伪影:Prefetch、Shimcache、Event Log、浏览器历史
- 应急响应 IOC 提炼(联合 /
malware-analysis/)threat-hunting/
- 内存转储分析(Volatility 2/3)
- 磁盘/ E01 / 落地文件时间线构建
- PCAP溯源与协议还原(可结合 模块)
protocol-reverse/ - 主机人工制品:Prefetch、Shimcache、事件日志(Event Log)、浏览器历史记录
- 应急响应IOC提炼(可结合 /
malware-analysis/模块)threat-hunting/
工作流
工作流
1. 保全
1. 证据保全
text
□ 计算 SHA256;记录时区与采集命令
□ 工作在副本上;原始只读
□ chain of custody 备注写入 timelinetext
□ 计算SHA256哈希值;记录时区与采集命令
□ 在副本上开展工作;原始证据保持只读状态
□ 将监管链(chain of custody)备注写入时间线2. 内存
2. 内存分析
bash
vol -f mem.dmp windows.info
vol -f mem.dmp windows.pslist
vol -f mem.dmp windows.netscan
vol -f mem.dmp windows.cmdlinebash
vol -f mem.dmp windows.info
vol -f mem.dmp windows.pslist
vol -f mem.dmp windows.netscan
vol -f mem.dmp windows.cmdline3. 主机伪影
3. 主机人工制品分析
text
□ 事件日志:Security / PowerShell / Sysmon
□ 持久化:Run 键、服务、计划任务、WMI
□ 执行痕迹:Amcache、Prefetch、BAMtext
□ 事件日志:Security / PowerShell / Sysmon
□ 持久化痕迹:Run键、服务、计划任务、WMI
□ 执行痕迹:Amcache、Prefetch、BAM4. 网络
4. 网络分析
text
□ tshark 统计会话与 DNS
□ 导出可疑流 → protocol-reverse 或 malware C2 分析text
□ 使用tshark统计会话与DNS请求
□ 导出可疑流量流 → 移交protocol-reverse模块或用于恶意软件C2分析工具链
工具链
| 工具 | 用途 |
|---|---|
| Volatility 3 | 内存 |
| Timeline Explorer / Plaso | 超级时间线 |
| tshark | PCAP |
| Eric Zimmerman 工具集 | Windows 伪影 |
| Autopsy / FTK Imager | 磁盘 |
| 工具 | 用途 |
|---|---|
| Volatility 3 | 内存分析 |
| Timeline Explorer / Plaso | 超级时间线构建 |
| tshark | PCAP流量分析 |
| Eric Zimmerman工具集 | Windows系统人工制品分析 |
| Autopsy / FTK Imager | 磁盘取证 |
参考
参考资料
references/forensics-triage.md../malware-analysis/../threat-hunting/../protocol-reverse/
references/forensics-triage.md../malware-analysis/../threat-hunting/../protocol-reverse/
路由上下文
路由上下文
上游: MASTER R25
下游: 恶意样本深挖 → malware-analysis;规则 → threat-hunting
下游: 恶意样本深挖 → malware-analysis;规则 → threat-hunting
上游: MASTER R25
下游: 恶意样本深挖 → malware-analysis;规则制定 → threat-hunting
下游: 恶意样本深挖 → malware-analysis;规则制定 → threat-hunting
任务完成自检
任务完成自检
- 是否保全哈希与副本策略?
- 时间线是否可复核?
- IOC 是否脱敏分级?
- Checklist?
- 是否已落实哈希保全与副本策略?
- 时间线是否可复核?
- IOC是否完成脱敏分级?
- 是否完成所有检查项?