digital-forensics
Installation
SKILL.md
Digital Forensics & IR Artifacts
ACTION REQUIRED(读完后立刻执行)
NOW: 读取../field-journal/precedent-pentest.md或组织 IR 授权说明NOW: 确认是取证/溯源而非进攻性扫描NOW: 建立 case;证据只读副本优先(原始介质写保护)NEXT: tool-index;Volatility 等常手动ACT: 保全哈希 → 时间线 → 关键伪影
适用场景
- 内存转储分析(Volatility 2/3)
- 磁盘/ E01 / 落地文件时间线
- PCAP 溯源与协议还原(可联合
protocol-reverse/) - 主机伪影:Prefetch、Shimcache、Event Log、浏览器历史
- 应急响应 IOC 提炼(联合
malware-analysis//threat-hunting/)