Инструменты для установки на Kali до начала анализа

Название Назначение Комментарий
AutopsyАнализ файловой системы, удалённых файлов, timelineGUI-фронтенд к SleuthKit
SleuthKit (tsk)CLI-анализ партиций, файлов, метаданныхfls, icat, mmls и др.
Plaso / log2timelineПостроение временных шкал на основе артефактовДля Timesketch или вывода в CSV
bulk_extractorПоиск email, URL, номеров карт и пр.Быстрый поверхностный анализ
hashdeep / md5deepХеширование и сравнение файловПоиск совпадений с базами вредоносов
BinwalkПоиск вложенных файлов/образов внутри бинарейДля прошивок и подозрительных PE-файлов
foremost / scalpelКарвинг удалённых файловИзвлечение docs, jpg, pdf и пр.
ExifToolИзвлечение метаданных из фото, документов, PDFДата, автор, путь и пр.
TestDisk / PhotoRecВосстановление удалённых разделов/файловЧасто помогает при повреждённых образах
qemu-imgКонвертация .vdi в .raw / .qcow2Подготовка к запуску или анализу
losetup / mount / mmlsМонтирование образов вручнуюРучной доступ к разделам образа

Инструменты для установки внутри поднятых виртуалок

Название Назначение Комментарий
RegRipperИзвлечение артефактов из реестра WindowsПарсит .dat-файлы вручную или автоматически
KAPE (через Wine)Сбор артефактов в WindowsPrefetch, Registry, логи браузеров и пр.
Velociraptor (agent)Live- и post-mortem анализ, запросы по системеКлиент для VQL-запросов
dfirtriageСбор артефактов в Linux и WindowsЛегковесный аналог KAPE
Sysinternals SuiteПроверка процессов, автозагрузки, сокетов и пр.Желательно заранее включить в образ
Live Response scriptsСкрипты сбора артефактов (bash, PowerShell)Настраиваются под задачи чемпионата