[21831] 2021-04-02_Gargamel:一款功能强大的信息安全取证工具

文档创建者:s7ckTeam
浏览次数:4
最后更新:2025-01-18
2021-04-02_Gargamel:一款功能强大的信息安全取证工具 G a r g a m e l f r e e b u f   L e m o n S e c   2 0 2 1 - 0 4 - 0 2 G a r g a m e l G a r g a m e l R u s t 广 使 G a r g a m e l 广 使 R u s t   v 1 . 4 1 + 使 t a r g e t / r e l e a s e / g a r g a m e l . e x e t a r g e t / d e b u g / g a r g a m e l . e x e s r c / m a i n . r s 4 2 4 3 L e v e l F i l t e r : : I n f o L e v e l F i l t e r : : T r a c e L e v e l F i l t e r : : T r a c e g i t   c l o n e   h t t p s : / / g i t h u b . c o m / L i f a r s / g a r g a m e l . g i t c a r g o   b u i l d   - - r e l e a s e c a r g o   b u i l d
W i n d o w s W i n d o w s L i n u x G a r g a m e l p s e x e c p a e x e c w i n p m e m p l i n k p s c p S h a r p R D P W M I m p l a n t e x e G a r g a m e l 使 使 G a r g a m e l U A C 使 使 1 9 2 . 1 6 8 . 4 2 . 4 7 J a n o n b u s r 1 2 3 P s E x e c & G a r g a m e l t e s t R e s u l t s G a r g a m e l n b u s r 1 2 3 使 使 W O R K S P A C E J a n o v P C J a n o n b u s r 1 2 3 g a r g a m e l . e x e   - c   1 9 2 . 1 6 8 . 4 2 . 4 7   - u   J a n o   - - p s e x e c   - o   t e s t R e s u l t s g a r g a m e l . e x e   - c   1 9 2 . 1 6 8 . 4 2 . 4 7   - u   J a n o   - - p s e x e c   - p   n b u s r 1 2 3   - o   t e s t R e s u l t s
P s E x e c & P s E x e c p s e x e c p s e x e c p s r e m r d p w m i s s h 使 使 P s E x e c R D P - m 使 W i n d o w s G a r g a m e l W i n d o w s   C M D L i n u x   S h e l l 使 c u s t o m - c o m m a n d s . t x t 使 - e g a r g a m e l . e x e   - c   J a n o v P C   - u   J a n o   - d   W O R K S P A C E   - - p s e x e c   - o   t e s t R e s u l t s g a r g a m e l . e x e   - c   J a n o v P C   - u   J a n o   - d   W O R K S P A C E   - - p s e x e c   - p   n b u s r 1 2 3   - o   t e s t R e s u l t s g a r g a m e l . e x e   - c   1 9 2 . 1 6 8 . 4 2 . 4 7   - u   J a n o   - - p s e x e c   - - r d p   - o   t e s t R e s u l t s g a r g a m e l . e x e   - c   1 9 2 . 1 6 8 . 4 2 . 4 7   - u   J a n o   - - p s e x e c   - o   t e s t R e s u l t s   - m g a r g a m e l . e x e   - c   1 9 2 . 1 6 8 . 4 2 . 4 7   - u   J a n o   - - p s e x e c   - o   t e s t R e s u l t s   - m   - - n o - e v e n t s - s e a r c h   - - n o - e v i d e n c e - s e a r c h   - - n o - r e g i s t r y - s e a r c h #   W i l l   b e   r u n   u s i n g   a n y   m e t h o d i p c o n f i g #   W i l l   r u n   o n l y   w h e n   l a u n c h i n g   w i t h   a t   l e a s t   o n e   o f   - - a l l ,   - - p s e x e c ,   - - w m i   m e t h o d s : p s e x e c : w m i   i p c o n f i g   - a l l g a r g a m e l . e x e   - c   1 9 2 . 1 6 8 . 4 2 . 4 7   - u   J a n o   - - p s e x e c   - o   t e s t R e s u l t s   - e   c u s t o m - c o m m a n d s . t x t
G a r g a m e l 使 c u s t o m - f i l e s . t x t 使 - s C : U s e r s P u b l i c s s s * C : U s e r s J a n o d a n o v e . p d f #   T h i s   l i n e   a n d   t h e   n e x t   o n e   w i l l   b e   i g n o r e d #   C : U s e r s J a n o s o m B a j e c n y . p p t x g a r g a m e l . e x e   - c   1 9 2 . 1 6 8 . 4 2 . 4 7   - u   J a n o   - - p s e x e c   - o   t e s t R e s u l t s   - s   c u s t o m - f i l e s . t x t U S A G E :         g a r g a m e l . e x e   [ F L A G S ]   [ O P T I O N S ]   - - u s e r   < u s e r > F L A G S :         - a ,   - - a l l                                       A c q u i r e   e v i d e n c e   f r o m   W i n d o w s   m a c h i n e   u s i n g   a l l   s u p p o r t e d   m e t h o d s   ( P s E x e c ,   P s R e m o t e ,                                                                 W M I ,   R D P ) .                 - - n o - e v e n t s - s e a r c h             D i s a b l e s   W i n d o w s   e v e n t   l o g s   a c q u i s i t i o n .                 - - n o - e v i d e n c e - s e a r c h         D i s a b l e s   a c q u i s i t i o n   o f   e v i d e n c e   t h a t   c a n   b e   u s u a l l y   d o w n l o a d e d   q u i c k l y   ( l i k e   i p c o n f i g ,                                                                 f i r e w a l l   s t a t u s   e t c . . )                 - - n o - r e g i s t r y - s e a r c h         D i s a b l e s   t a r g e t   r e g i s t r y   a c q u i s i t i o n .         - h ,   - - h e l p                                     P r i n t s   h e l p   i n f o r m a t i o n         - m ,   - - m e m - i m a g e                           O p t i o n a l :   M e m o r y   d u m p   o f   a   t a r g e t   W i n d o w s   m a c h i n e .                 - - l o c a l                                   A c q u i r e   e v i d e n c e   f r o m   l o c a l   m a c h i n e .                 - - n l a                                       O p t i o n a l :   U s e   n e t w o r k   l e v e l   a u t h e n t i c a t i o n   w h e n   u s i n g   R D P .   ( W i n d o w s   t a r g e t s   o n l y )                 - - n o - 7 z                                   O p t i o n a l :   D i s a b l e   7 z i p   c o m p r e s s i o n   f o r   r e g i s t r y   &   m e m o r y   i m a g e s . T h i s   w i l l   s i g n i f i c a n t l y                                                                 d e c r e a s e   t h e   r u n n i n g   t i m e ,   b u t   W M I   a n d   R D P   c o n n e c t i o n s   w i l l   p r o b a b l y  
n o t   w o r k   p r o p e r l y .                                                                         ( W i n d o w s   t a r g e t s   o n l y )                 - - p s e x e c                                 A c q u i r e   e v i d e n c e   f r o m   W i n d o w s   m a c h i n e   u s i n g   P s E x e c .   R e q u i r e s   b o t h   P s E x e c 6 4 . e x e   a n d                                                                 p a e x e c . e x e   i n   t h e   c u r r e n t   d i r e c t o r y   o r   i n   t h e   p a t h .                 - - p s r e m                                   A c q u i r e   e v i d e n c e   f r o m   W i n d o w s   m a c h i n e   u s i n g   P o w e r S h e l l .   R e q u i r e s   b o t h   P s E x e c 6 4 . e x e   a n d                                                                 p a e x e c . e x e   i n   t h e   c u r r e n t   d i r e c t o r y   o r   i n   t h e   p a t h .                 - - r d p                                       A c q u i r e   e v i d e n c e   f r o m   W i n d o w s   m a c h i n e   u s i n g   R D P .   R e q u i r e s   S h a r p R D P . e x e   i n   t h e   c u r r e n t                                                                 d i r e c t o r y   o r   i n   t h e   p a t h .                 - - s s h                                       A c q u i r e   e v i d e n c e   f r o m   L i n u x   m a c h i n e   u s i n g   S S H .   R e q u i r e s   b o t h   p l i n k . e x e   a n d   p s c p . e x e   i n                                                                 t h e   c u r r e n t   d i r e c t o r y   o r   i n   t h e   p a t h .         - V ,   - - v e r s i o n                               P r i n t s   v e r s i o n   i n f o r m a t i o n                 - - w m i                                       A c q u i r e   e v i d e n c e   f r o m   W i n d o w s   m a c h i n e   u s i n g   W M I .   R e q u i r e s   W M I m p l a n t . p s 1   i n   t h e   c u r r e n t                                                                 d i r e c t o r y   o r   i n   t h e   p a t h   a n d   P o w e r S h e l l   3 . 0 +   o n   t h e   h o s t   m a c h i n e . N o t e :   I t   i s   n e c e s s a r y                                                                 t o   d i s a b l e   W i n d o w s   D e f e n d e r   r e a l - t i m e   p r o t e c t i o n   ( o t h e r   A V s   n o t   t e s t e d ) . O P T I O N S :         - c ,   - - c o m p u t e r   < c o m p u t e r >                                                 R e m o t e   c o m p u t e r   a d d r e s s / n a m e .   [ d e f a u l t :   1 2 7 . 0 . 0 . 1 ]         - u ,   - - u s e r   < u s e r >                                                                 R e m o t e   u s e r   n a m e         - d ,   - - d o m a i n   < d o m a i n >                                                         O p t i o n a l :   R e m o t e   W i n d o w s   d o m a i n         - o ,   - - o u t p u t   < l o c a l - s t o r e - d i r e c t o r y >                         N a m e   o f   l o c a l   d i r e c t o r y   t o   s t o r e   t h e   e v i d e n c e   [ d e f a u l t :   e v i d e n c e - o u t p u t ]         - p ,   - - p a s s w o r d   < p a s s w o r d >                         O p t i o n a l :   R e m o t e   u s e r   p a s s w o r d .   S k i p p i n g   t h i s   o p t i o n   w i l l   p r o m p t   a   p o s s i b i l i t y   t o   p u t   a  
p a s s w o r d   i n   h i d d e n                         w a y . T o   s p e c i f y   a n   e m p t y   p a s s w o r d   u s e   ` - p   " " `                 - - r e d o w n l o a d   < r e - d o w n l o a d >                         O p t i o n a l :   D o w n l o a d   a n d   D E L E T E   s p e c i f i e d   f i l e   f r o m   t a r g e t   c o m p u t e r .   U s e   t h i s   i n   c a s e   o f   p r e v i o u s   f a i l e d                         p a r t i a l l y   c o m p l e t e d   o p e r a t i o n .   F o r   j u s t   d o w n l o a d i n g   a   f i l e   ( w i t h o u t   d e l e t i n g   i t )   p l e a s e   u s e   a   ` s e a r c h `                         s w i t c h .   I f   y o u   s p e c i f y   a   7 z i p   c h u n k   ( . 7 z . [ c h u n k - n u m b e r ] ,   e . g .   . 7 z . 0 0 4 ) ,   t h e n   i t   w i l l   a l s o   a u t o m a t i c a l l y   t r y   t o                         d o w n l o a d   s u b s e q u e n t   c h u n k s . U s e   a l s o   w i t h   - - p s e x e c   - - p s r e m ,   - - r d p ,   - - w m i ,   - - a l l         - r ,   - - r e m o t e - s t o r a g e   < r e m o t e - s t o r e - d i r e c t o r y >                         N a m e   o f   r e m o t e   d i r e c t o r y   t o   b e   u s e d   a s   a   t e m p o r a r y   s t o r a g e .   ( W i n d o w s   t a r g e t s   o n l y )   [ d e f a u l t :                         C : U s e r s P u b l i c ]         - e ,   - - c o m m a n d s   < c u s t o m - c o m m a n d - p a t h >                           O p t i o n a l :   F i l e   w i t h   c u s t o m   c o m m a n d s   t o   e x e c u t e   o n   r e m o t e   c o m p u t e r         - s ,   - - s e a r c h   < s e a r c h - f i l e s - p a t h >                         O p t i o n a l :   F i l e   w i t h   f i l e s   n a m e s   t o   b e   s e a r c h e d   o n   r e m o t e   c o m p u t e r .   F i l e   n a m e s   s u p p o r t s   a l s o   ` * `   a n d   ` ? `                         w i l d c a r d s   o n   f i l e   n a m e s   ( b u t   n o t   y e t   p a r e n t   d i r e c t o r i e s ) .                 - - k e y   < s s h - k e y >                                                             O p t i o n a l :   N a m e / p a t h   o f   S S H   p r i v a t e   k e y   f i l e .   ( L i n u x   t a r g e t   o n l y )                 - - t i m e o u t   < t i m e o u t >                         O p t i o n a l :   T i m e o u t   i n   s e c o n d s   f o r   l o n g   r u n n i n g   o p e r a t i o n s . T h i s   o p t i o n   i s   a   w o r k a r o u n d   f o r   a   b u g   i n                         W M I m p l a n t . p s 1   a m d   S h a r p R D P . e x e   w h e r e   f i n i s h i n g   o f   a   l o n g   r u n n i n g   o p e r a t i o n   c a n n o t   s o m e t i m e s   p r o p e r l y   c l o s e                         t h e   c o n n e c t i o n   l e a v i n g   t h e   G a r g a m e l   i n   s e e m i n g l y   f r o z e n   s t a t e   o r   e x e c u t i n g   t h e   n e x t   o p e r a t i o n   w i t h   t h e                         p r e v i o u s   o n e   u n f i n i s h e d   o n   t a r g e t   s i t e . I n c r e a s i n g   t h i s   t i m e o u t   m a y   s o l v e   i s s u e s   w h e n   a c q u i r i n g   r e g i s t r y   o r
W M I _ / L e m o n S e c                         m e m o r y   i m a g e   f r o m   t a r g e t   m a c h i n e .   [ d e f a u l t :   3 0 0 ]
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则