文章总结: IR-ToolkitV0.2版本新增Web调查工作台,实现采集加证据加查询加关联加调查工作台一体化。重构后端Store架构,新增统一查询层、时间线、历史进程攻击链重建、PowerShell调查、IOCV1及WindowsEvent调查等能力。默认只读安全边界,Web端本地化资源并加强证据渲染安全。该版本定位为证据驱动调查工作空间,适合应急响应与威胁狩猎场景。
综合评分: 75
文章分类: 应急响应,安全工具,安全建设,红队,内网渗透
IR-Toolkit V0.2 添加GUI
原创
闲聊一号
闲聊一号
闲聊知识铺
2026年10月2日 13:49
美国
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
V0.2 最核心的变化
如果压缩成一句话:
V0.1 是“采集 + 分析”,V0.2 开始变成“采集 + 证据 + 查询 + 关联 + 调查工作台”。
已关注
关注
重播 分享 赞
关闭
观看更多
更多
退出全屏
切换到竖屏全屏退出全屏
闲聊知识铺已关注
分享视频
,时长01:55
0/0
00:00/01:55
切换到横屏模式
继续播放
[ ]
进度条,百分之0
播放
00:00
/
01:55
01:55
倍速
全屏
倍速播放中
0.5倍0.75倍1.0倍1.5倍2.0倍
超清流畅
继续观看
IR-Toolkit V0.2 添加GUI
观看更多
原创
,
IR-Toolkit V0.2 添加GUI
闲聊知识铺已关注
分享点赞在看
已同步到看一看写下你的评论
视频详情
===================================
项目地址: https://github.com/HarperScotts/IR-Toolkit/
======================================
#
IR-Toolkit V0.2 更新内容
- Web 调查工作台
- Overview 总览
- Timeline 时间线
- Process 进程调查
- Correlation / Group Graph 关联图
- Search 全局搜索
- Detail 详情工作区
- Login / Network / File / Persistence 调查页面
- 统一导航、历史记录、Breadcrumb、Deep Link、Lazy Loading
- 后端 Store 架构重构
-
FileStore
-
ProcessStore
-
LoginStore
-
NetworkStore
-
PersistenceStore
-
TimelineStore
-
HistoricalProcessStore
-
PowerShellStore
-
WindowsEventStore
-
IOCStore
-
CorrelationStore
-
QueryStore
-
SearchStore
-
CaseStore统一 Store 接口
-
拆分:
-
internal/store与
internal/web解耦 -
internal/store/local成为本地 Case 数据实现
- 统一查询层
- 分页
QueryPageOptions QueryResult- Timeline 查询
- Process / Login / Network / File / Persistence 查询
- Investigation Search
- Web 层只负责 HTTP 参数解析,Store 层负责查询实现
- 证据与关联能力增强
- Historical Process
- Historical Chain
- Correlation Node / Edge
- Correlation Evidence
- Network Analysis
- Process-Network 关联
- 保留证据来源和关联依据
- 时间线能力
-
多来源统一 Timeline
-
支持时间范围过滤
-
Category 过滤
-
搜索过滤
-
CategoryCounts在分页前统计
-
支持从 Timeline → Process / Login / Network 等详情跳转
- 历史进程与攻击链
- Windows Security 4688 历史进程
- Parent PID / Process / User / Logon ID 等关系
- Current Process 与 Historical Process 精确关联
- PowerShell 4103 / 4104 与进程历史关联
- 支持历史攻击链重建
- PowerShell 调查
- 4103
- 4104
- PowerShell Process Relation
- Script / CommandLine 关联
- 历史进程关联
- 网络调查增强
- Native Windows Network
- Network Analysis
- Process ↔ Network Connection
- External Connections
- 网络连接统一 ID
- 保持 Analyzer 的 ExternalConnections 作为唯一成员来源
- 文件与持久化调查
- File Triage
- File Evidence Search
- Persistence Finding
- Service / Run Key / Scheduled Task 等
- 文件、持久化证据支持查询和分析
- IOC V1
- IOC 扫描
- IOC Match
- Synthetic ID:
ioc-match:<index> - IP / Hash / Domain / Path 等 IOC 关联
- Windows Event 调查
- Generic Windows Event Collector
- Security Event
- PowerShell Event
- Windows Event Analyzer
- 审计能力检测
- Evidence / Case 体系
-
Host
-
Source
-
Timestamp
-
Collection
-
Record
-
Analysis
-
Case JSON 继续作为本地模式唯一数据源
-
Evidence 保留
-
部分 Collector 失败只产生 Warning,不导致整个 Case 失败
- 安全边界
- 默认 Read-Only
- 不自动 Kill Process
- 不自动 Delete File
- 不自动修改 Registry
- 不偷偷开启 Windows Audit / Logging
- Web 默认:
127.0.0.1:8080 - Remote Bind 时明确 Warning
- Web 安全
- Go
embed - Cytoscape 本地化
- 不依赖 CDN
- CSP Self-only
- Evidence 数据全部视为不可信
- 使用
textContent/createElement - 不使用
innerHTML渲染证据内容
IR-Toolkit V0.2 Release
版本:v0.2.0
Release 类型: Minor Release
定位: Investigation Workspace / Evidence-driven Investigation
Release Highlights
- 新增 Web 调查工作台
- 新增 Overview / Timeline / Process / Search
- 新增 Correlation / Group Graph
- 新增 Login / Network / File / Persistence 调查
- 新增统一查询与分页 Store API
- 完成
CaseStore与 Local Store 架构拆分 - 新增 Historical Process / Historical Chain
- 增强 PowerShell 4103 / 4104 调查
- 增强 Windows Security 4688 历史进程关联
- 增强 Process ↔ Network 关联
- 新增 IOC V1
- 新增 Windows Event 调查
- 新增 Evidence / Correlation 数据结构
- 保留 Case JSON 作为本地模式唯一数据源
- 默认保持 Read-Only,不执行破坏性响应操作
- Web 使用 Go
embed,Cytoscape 本地化,无 CDN 依赖 - 加强 Evidence 渲染安全与 CSP
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:闲聊知识铺 闲聊一号
闲聊一号《IR-Toolkit V0.2 添加GUI》