跳到主要内容
知仓学习社ZHICANG

digital-forensics

Authorized digital forensics: memory dumps, disk timelines, PCAP investigation, artifact triage, and incident-response evidence preservation.

不碰外部(只输出文字)无严重或高危命中sickn33/agentic-awesome-skills

它会碰到什么

扫了多少2 个文本文件,2 KB
它会碰到什么不碰外部(只输出文字)
命中总数0 处
命中统计严重 0 · 高 0 · 中 0 · 低 0

这一栏是扫描器报的事实,不是结论。命中多不等于有毒(安全工具、规则库、示例脚本本来就会包含危险写法),命中少也不等于干净。它和你手上的凭据、文件、网络有什么关系,需要你自己看。

技能内容

Digital Forensics & IR Artifacts

When to Use

  • Investigating a suspected incident with forensic rigor.
  • Building defensible timelines from disk/memory/network artifacts.

适用场景

  • 内存转储分析(Volatility 2/3)
  • 磁盘/ E01 / 落地文件时间线
  • PCAP 溯源与协议还原(可联合 protocol-reverse/
  • 主机伪影:Prefetch、Shimcache、Event Log、浏览器历史
  • 应急响应 IOC 提炼(联合 malware-analysis/ / threat-hunting/

工作流

1. 保全

□ 计算 SHA256;记录时区与采集命令
□ 工作在副本上;原始只读
□ chain of custody 备注写入 timeline

2. 内存

vol -f mem.dmp windows.info
vol -f mem.dmp windows.pslist
vol -f mem.dmp windows.netscan
vol -f mem.dmp windows.cmdline

3. 主机伪影

□ 事件日志:Security / PowerShell / Sysmon
□ 持久化:Run 键、服务、计划任务、WMI
□ 执行痕迹:Amcache、Prefetch、BAM

4. 网络

□ tshark 统计会话与 DNS
□ 导出可疑流 → protocol-reverse 或 malware C2 分析

工具链

| 工具 | 用途 |

|------|------|

| Volatility 3 | 内存 |

| Timeline Explorer / Plaso | 超级时间线 |

| tshark | PCAP |

| Eric Zimmerman 工具集 | Windows 伪影 |

| Autopsy / FTK Imager | 磁盘 |

参考

  • references/forensics-triage.md
  • ../malware-analysis/ ../threat-hunting/ ../protocol-reverse/

路由上下文

上游: MASTER R25

下游: 恶意样本深挖 → malware-analysis;规则 → threat-hunting

任务完成自检

  • [ ] 是否保全哈希与副本策略?
  • [ ] 时间线是否可复核?
  • [ ] IOC 是否脱敏分级?
  • [ ] Checklist?

Limitations

  • Chain-of-custody requirements apply; work on verified copies, never originals.
  • Encrypted or anti-forensic artifacts may be unrecoverable.

> Adapted from zhaoxuya520/reverse-skill (MIT).

想直接用这个技能?

本站把开放许可(MIT / Apache 等)的技能按仓库打包整理到网盘,点一下转存到你自己的网盘,不用一个个从 GitHub 拉。许可未声明的技能只给原始仓库链接,不打包。

同名技能的其他版本

有 3 个不同仓库或目录里都有叫 digital-forensics 的技能。它们内容并不相同,别混用: