dfir⭐ 3,176 GitHub Stars🎯 Đánh Giá 8.5/10
Xem Kho Mã Nguồn GitHub

Digital-Forensics-Guide

mikeroyal/Digital-Forensics-Guide • Python • Open Source

Digital-Forensics-Guide là kho lưu trữ tri thức toàn diện về DFIR, tổng hợp các công cụ, tài liệu, chứng chỉ và quy trình thực chiến cho điều tra số và ứng cứu sự cố.

⚡ Giá trị thực tiễn:Thay thế hoàn hảo hoặc bổ trợ cho: Các bộ tài liệu đào tạo thương mại, các khóa học SANS đắt đỏ, hoặc các tài liệu hướng dẫn nội bộ của các hãng bảo mật lớn.

An Toàn Chuỗi Cung Ứng: Đạt Tiêu Chuẩn

✅ VERIFIED CLEAN / AN TOÀN

Dự án là một kho lưu trữ tài liệu (curated list), không chứa mã thực thi nhị phân. Tuy nhiên, khi tải các công cụ được liệt kê, người dùng cần xác thực chữ ký số và checksum từ nguồn chính chủ để tránh rủi ro phần mềm độc hại.

Ma Trận Đánh Giá Năng Lực Thực Chiến (Cyber Ops Scorecard)
Điểm Tổng Hợp:8.5 / 10
Dễ triển khai & Cấu hình8.0 / 10

Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ

Tối ưu tài nguyên & Hiệu năng8.5 / 10

Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song

Năng lực thực chiến chuyên sâu9.0 / 10

Độ chính xác cao, ít false positive, tính năng mở rộng tốt

Độ ổn định & Cộng đồng8.5 / 10

Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực

✓ Ưu Điểm Nổi Bật
  • •Mã nguồn mở minh bạch
  • •Cộng đồng kiểm nghiệm rộng rãi
  • •Tối ưu hóa hiệu năng tốt
⚠️ Lưu Ý & Giới Hạn
  • •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
Năng Lực Kỹ Thuật & Điểm Mạnh Cốt Lõi
✓Danh mục công cụ DFIR từ mã nguồn mở đến thương mại
✓Tổng hợp các Playbook ứng cứu sự cố chuẩn quốc tế
✓Lộ trình đào tạo và chứng chỉ từ cơ bản đến nâng cao
✓Tài liệu hướng dẫn về Virtualization và File Systems
✓Danh sách các kênh YouTube và tài liệu học thuật chuyên sâu

1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động (Architecture & Core Mechanics)#

Digital-Forensics-Guide hoạt động như một 'Knowledge Base' tập trung. Nó không phải là một phần mềm chạy trực tiếp mà là một khung tham chiếu (Framework Reference) giúp kỹ sư SOC/DFIR định hướng công cụ và quy trình. Luồng dữ liệu: Người dùng truy cập -> Tra cứu danh mục công cụ/tài liệu -> Áp dụng vào quy trình điều tra thực tế.

2. Ma Trận Đánh Giá & Điểm Khác Biệt#

So với các tài liệu rời rạc, dự án này cung cấp sự kết nối giữa lý thuyết (Sách/Chứng chỉ) và thực hành (Công cụ/Playbook). Điểm vượt trội là tính cập nhật và sự đa dạng của các công cụ từ miễn phí (Autopsy, Volatility) đến chuyên dụng (EnCase, FTK).

3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết Từng Bước (Step-by-Step Setup)#

Vì đây là kho tài liệu, việc 'cài đặt' chủ yếu là clone repo để lưu trữ offline:

  1. git clone https://github.com/mikeroyal/Digital-Forensics-Guide.git
  2. Sử dụng VSCode với extension 'Markdown PDF' để xuất bản thành tài liệu tra cứu cá nhân.
  3. Cài đặt các công cụ được liệt kê (ví dụ: sudo apt install autopsy hoặc pip install volatility3).

4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh Trọng Yếu (CLI Reference)#

Người dùng nên tập trung vào các công cụ cốt lõi:

  • volatility -f <image> windows.info: Kiểm tra thông tin hệ thống từ memory dump.
  • tshark -r <pcap> -z io,phs: Phân tích thống kê giao thức mạng.
  • autopsy: Khởi chạy giao diện điều tra số.

5. Kịch Bản Thực Chiến & Tình Huống Vận Hành Thực Tế (Real-world Scenarios)#

  • Kịch bản 1 (SOC): Sử dụng các Playbook trong repo để xây dựng quy trình ứng cứu sự cố ransomware.
  • Kịch bản 2 (Pentest/Forensics): Sử dụng Volatility để phân tích tiến trình độc hại trong bộ nhớ của máy chủ bị xâm nhập.

6. Khuyến Nghị Tối Ưu, Best Practices & Phòng Ngừa Rủi Ro#

  • Luôn kiểm tra tính toàn vẹn của các công cụ tải về.
  • Ưu tiên sử dụng môi trường cô lập (Virtual Machine) khi thực hiện phân tích mã độc hoặc dữ liệu nhạy cảm.
  • Tuân thủ quy trình Chain of Custody (Chuỗi bảo quản chứng cứ) khi làm việc với dữ liệu thực tế.

Công Cụ Cùng Chuyên Mục dfir

🔍 DFIR

Chainsaw

(WithSecureOpenSource/chainsaw)⭐ 3,683🎯 Điểm 8.5/10

Chainsaw là công cụ phân tích pháp y Windows hiệu năng cao, hỗ trợ truy vấn nhanh các tệp EVTX và artifacts hệ thống bằng quy tắc Sigma, tối ưu cho điều tra sự cố và săn tìm mối đe dọa.

💻 Rust📜 GPL-3.0
Linux (Ubuntu/Debian)WindowsmacOS
Verified Safe⚡ Thay thế: Splunk ES, ELK Stack (cho mục đích triage nhanh), CrowdStrike Falcon (phần phân tích offline), Tenable Nessus (phần kiểm tra cấu hình)
🔍 DFIR

Hayabusa

(Yamato-Security/hayabusa)⭐ 3,388🎯 Điểm 8.5/10

Hayabusa là công cụ DFIR hiệu năng cao viết bằng Rust, chuyên phân tích Windows Event Logs dựa trên quy tắc Sigma để tạo timeline và săn tìm mối đe dọa (threat hunting) quy mô lớn.

💻 Rust📜 AGPL-3.0
WindowsLinux (Ubuntu/Debian)macOS
Verified Safe⚡ Thay thế: Splunk Enterprise Security, CrowdStrike Falcon Insight, Tenable Nessus (phần log analysis), Microsoft Sentinel (phần local log parsing)
⚙️ Thông Số Kỹ Thuật
Đánh giá GitHub⭐ 3,176 Stars
Mức độ an toàn
✅ Đã kiểm chứng
Ngôn ngữ chínhPython
Giấy phép (License)Open Source
Forks / Issues🍴 400 / ⚠️ 6
Hệ điều hành / Nền tảng:
Linux (Ubuntu/Debian)WindowsmacOSDocker Container