Use for authorized digital forensics including memory dumps, disk timelines, PCAP investigation, artifact triage, and IR evidence preservation.
复制下面这句话,粘贴给 Claude Code、Codex、Cursor 等 AI 编程工具,它会读取安装说明并在你确认后完成安装。
请阅读 https://ai.atlankj.com/install/asset/gh-digital-forensics-26b8178fb51b ,按照其中的说明把「digital-forensics」安装到你(当前 AI 工具)中。执行前先告诉我将运行的命令和写入的位置,等我确认。
查看 AI 将读取的安装说明正在读取 GitHub 原文…
内容来自 GitHub 原始文件,由原作者维护。在 GitHub 查看
NOW: 读取 ../field-journal/precedent-pentest.md 或组织 IR 授权说明NOW: 确认是取证/溯源而非进攻性扫描NOW: 建立 case;证据只读副本优先(原始介质写保护)NEXT: tool-index;Volatility 等常手动ACT: 保全哈希 → 时间线 → 关键伪影protocol-reverse/)malware-analysis/ / threat-hunting/)□ 计算 SHA256;记录时区与采集命令
□ 工作在副本上;原始只读
□ chain of custody 备注写入 timeline
vol -f mem.dmp windows.info
vol -f mem.dmp windows.pslist
vol -f mem.dmp windows.netscan
vol -f mem.dmp windows.cmdline
□ 事件日志:Security / PowerShell / Sysmon
□ 持久化:Run 键、服务、计划任务、WMI
□ 执行痕迹:Amcache、Prefetch、BAM
□ tshark 统计会话与 DNS
□ 导出可疑流 → protocol-reverse 或 malware C2 分析
| 工具 | 用途 |
|---|---|
| Volatility 3 | 内存 |
| Timeline Explorer / Plaso | 超级时间线 |
| tshark | PCAP |
| Eric Zimmerman 工具集 | Windows 伪影 |
| Autopsy / FTK Imager | 磁盘 |
references/forensics-triage.md../malware-analysis/ ../threat-hunting/ ../protocol-reverse/上游: MASTER R25
下游: 恶意样本深挖 → malware-analysis;规则 → threat-hunting