TOOLS

取证工具目录

这里有我们自研的工具,也有经过筛选的开源项目。点击工具名称进入本站的工具介绍页,了解它能做什么、运行方式和数据边界;需要直接使用工具时,点「打开工具」前往它自己的官网或项目页。

当前 43 个工具 自研 1 个 收录 42 个
提交工具
重置
First-party

自研工具

由本站团队开发和维护,使用中遇到问题可以在社区共建里反馈。

Forensics++ Workbench

综合工作台 推荐

本地优先的浏览器取证工作台,覆盖编码转换、哈希、元数据、压缩包、SQL 导出与网络证据预览,适合 CTF/MISC 与轻量分诊。

运行方式
浏览器本地运行
数据边界
数据在浏览器内处理,不上传服务端;仍应核对部署来源与网络请求。
许可
MIT
Curated

收录工具

他人开发并维护的开源项目。本站只整理官方入口,不代理、不托管,也不代表项目方立场。

解码与转换 4 个

CyberChef

解码与转换 推荐

在浏览器中完成编码、解码、压缩、加密和数据分析,适合快速构建可复现的处理配方。

运行方式
浏览器本地运行
数据边界
官方 Web 版通常在浏览器内处理数据;使用前仍应核对部署来源和网络请求。
许可
Apache-2.0

binwalk

解码与转换

识别并提取固件与二进制文件中的嵌入内容,用于结构分析和文件拆解。

运行方式
隔离主机 / CLI
数据边界
固件与检材可能在提取过程中被执行或挂载,应在隔离环境内操作。
许可
MIT

unblob

解码与转换

固件与归档文件的一体化解包套件,按格式逐个抽取并给出可复核的提取报告。

运行方式
隔离主机 / CLI
数据边界
输出可能包含可执行的固件组件,应在隔离环境内查看,不要直接在业务主机上运行。
许可
MIT

ExifTool

解码与转换

读写图片、音视频与 PDF 等文件的元数据,支持批量提取与字段级比对。

运行方式
隔离主机 / CLI
数据边界
写操作会修改原始文件的元数据;取证场景应只对副本执行,并记录版本与命令行。
许可
同 Perl 自身条款(Artistic 或 GPL)

内存取证 3 个

Volatility 3

内存取证 推荐

Windows、Linux 与 macOS 内存镜像分析框架,提供进程、网络、注册表和恶意行为插件。

运行方式
隔离主机 / CLI
数据边界
内存镜像可能包含口令与个人数据,应在隔离工作站运行。
许可
Volatility Software License

MemProcFS

内存取证

把内存镜像挂载成可浏览的文件系统,用常规命令查看进程、驱动与网络连接。

运行方式
隔离主机 / CLI
数据边界
内存镜像含凭据与个人数据;挂载与浏览都应在隔离主机完成。
许可
AGPL-3.0

LiME

内存取证

以内核模块方式采集 Linux 内存,输出可交给分析工具处理的镜像文件。

运行方式
隔离主机 / CLI
数据边界
采集需要加载内核模块与相应权限,应在授权范围内执行,并记录采集命令与镜像哈希。
许可
GPL-2.0-only

时间线 4 个

Plaso

时间线 推荐

从磁盘镜像和日志中提取事件,生成可供检索、关联和复盘的超级时间线。

运行方式
隔离主机 / CLI
数据边界
建议对镜像只读挂载,并将输出写入独立案件目录。
许可
Apache-2.0

Timesketch

时间线

面向团队的取证时间线分析平台,可集中检索、标注、协作和保存调查视图。

运行方式
独立服务器
数据边界
部署时应启用身份认证、TLS、案件级访问控制和数据保留策略。
许可
Apache-2.0

Hayabusa

时间线

解析 Windows 事件日志生成时间线,用 Sigma 规则标出可疑事件并汇总摘要。

运行方式
隔离主机 / CLI
数据边界
日志含账号、主机与访问记录,结果文件应按案件敏感数据管理。
许可
AGPL-3.0(检测规则另按 DRL 1.1)

Chainsaw

时间线

快速检索 Windows 取证工件并用 Sigma 规则定位可疑行为,输出时间线。

运行方式
隔离主机 / CLI
数据边界
日志与工件含主机与账号信息,命中结果应按案件敏感数据管理。
许可
GPL-3.0-only

磁盘与文件系统 7 个

Autopsy

磁盘与文件系统 推荐

基于 The Sleuth Kit 的桌面取证平台,覆盖文件系统、关键字、时间线和已删除文件分析。

运行方式
隔离工作站
数据边界
使用镜像副本并保持源介质写保护,案件数据库不要放入公开共享目录。
许可
Apache-2.0

The Sleuth Kit

磁盘与文件系统

面向磁盘镜像和文件系统调查的命令行工具与库,是 Autopsy 的底层能力来源。

运行方式
隔离主机 / CLI
数据边界
对证据副本执行分析,保留命令、版本、时区和输出哈希。
许可
查看项目许可

PhotoRec

磁盘与文件系统

按文件签名雕复已删除或丢失的文件,不依赖文件系统的目录结构。

运行方式
隔离主机 / GUI 或 CLI
数据边界
雕复必须针对镜像副本或写保护介质,恢复结果应写入另一块磁盘。
许可
GPL-2.0-or-later

Guymager

磁盘与文件系统

图形界面的磁盘镜像采集工具,采集时同步计算哈希并记录镜像过程。

运行方式
隔离工作站
数据边界
应通过只读接口连接源介质;镜像与日志要按案件材料保存并核对哈希。
许可
GPL-2.0-or-later

dc3dd

磁盘与文件系统

dd 的取证增强版,复制介质的同时计算哈希并输出可复核的采集日志。

运行方式
隔离主机 / CLI
数据边界
对源介质只读操作;输出镜像应写入另一块磁盘,并保存命令与哈希记录。
许可
GPL-3.0-or-later

libewf

磁盘与文件系统

读写 EWF 取证镜像格式,用于创建、校验与转换常见取证镜像。

运行方式
隔离主机 / CLI
数据边界
镜像含完整检材内容,创建、校验与转换都应在隔离环境对副本执行。
许可
LGPL-3.0-or-later

GNU ddrescue

磁盘与文件系统

面向损坏介质的数据抢救工具,记录坏块位置并支持分阶段反复重试。

运行方式
隔离主机 / CLI
数据边界
对可疑介质先只读尝试;抢救结果应写入另一块磁盘,避免对源介质造成二次损伤。
许可
GPL-2.0-or-later

移动设备 4 个

ALEAPP

移动设备

解析 Android 备份、日志、数据库和 Protobuf 工件并生成结构化报告。

运行方式
隔离主机 / GUI 或 CLI
数据边界
移动设备导出包含高敏感个人数据,不应上传至公共在线服务。
许可
MIT

iLEAPP

移动设备

解析 iOS 备份、日志、Plist 和应用工件,与 ALEAPP 形成移动取证配套。

运行方式
隔离主机 / GUI 或 CLI
数据边界
仅处理合法取得的备份,输出报告按案件敏感数据管理。
许可
MIT

libimobiledevice

移动设备

与 iOS 设备通信的开源库与工具集,用于备份、读取设备信息与访问文件。

运行方式
隔离主机 / CLI
数据边界
备份与文件访问会取得设备中的个人数据,需在授权范围内操作,并妥善保管导出内容。
许可
LGPL-2.1-or-later(配套组件许可不同)

Andriller CE

移动设备

面向 Android 的取证工具,可提取设备数据并解析常见应用工件。

运行方式
隔离工作站
数据边界
设备提取会取得大量个人数据,需在授权范围内操作,并按案件材料管理导出内容。
许可
MIT

综合分析 6 个

IPED

综合分析

面向大规模数字证据处理、索引、去重、搜索和关联分析的综合取证平台。

运行方式
隔离工作站
数据边界
资源消耗较高,应设置独立任务目录、磁盘配额和案件权限。
许可
查看项目许可

bulk_extractor

综合分析

不解析文件系统直接扫描原始数据,抽取邮箱、URL、号码等特征并记录位置。

运行方式
隔离主机 / CLI
数据边界
输出会集中大量个人信息,报告文件应按案件敏感数据管理并控制访问范围。
许可
GPL-3.0-or-later(历史代码另有许可)

Rastrea2r

综合分析

在多台终端上批量执行分诊任务并回收结果,减少逐台手工采集。

运行方式
隔离主机 / CLI
数据边界
任务会在目标主机上执行并回收数据,需事先取得授权并记录执行范围。
许可
MIT

Velociraptor

综合分析

终端可见性与取证平台,用查询语言在大量主机上按需采集证据并集中汇总。

运行方式
独立服务器
数据边界
部署后具备持续采集终端数据的能力,属于高敏感组件,需明确授权范围、访问控制与数据保留策略。
许可
AGPL-3.0-or-later

Dissect

综合分析

模块化的取证解析框架,用统一接口读取磁盘、内存与应用工件。

运行方式
隔离主机 / CLI
数据边界
解析在本地进行,但检材本身敏感,应在隔离环境处理并按案件管理输出。
许可
AGPL-3.0(部分模块另有许可)

网络取证 5 个

Wireshark

网络取证

网络协议与抓包分析平台,可用于会话还原、过滤、统计和异常流量调查。

运行方式
隔离工作站
数据边界
抓包可能包含凭据和业务数据,分享前应脱敏并控制访问。
许可
GPL-2.0-or-later

Zeek

网络取证

网络流量分析框架,把流量解析成可检索、可脚本化的结构化日志。

运行方式
独立服务器
数据边界
流量日志含通信元数据与可能的凭据,应按案件敏感数据管理并控制访问范围。
许可
BSD-3-Clause

Arkime

网络取证

大规模抓包存储与检索平台,导入 PCAP 后可检索会话并回放流量。

运行方式
独立服务器
数据边界
集中存储的流量含大量通信内容,需设置访问控制、加密与保留期限。
许可
Apache-2.0

tcpdump

网络取证

命令行抓包工具,可在没有图形界面的环境中采集与过滤网络流量。

运行方式
隔离主机 / CLI
数据边界
抓包含通信内容与可能的凭据;采集前应确认授权范围,文件按敏感数据保管。
许可
BSD-3-Clause

NetworkMiner

网络取证

图形界面的网络取证工具,从抓包文件中还原主机、会话与传输的文件。

运行方式
隔离工作站
数据边界
抓包含通信内容与凭据,分析结果应按案件敏感数据管理。
许可
GPL-2.0-only

恶意样本 6 个

Ghidra

恶意样本 推荐

软件逆向工程框架,提供反汇编、反编译、脚本扩展与协作分析能力。

运行方式
隔离主机 / GUI 或 CLI
数据边界
逆向分析应在隔离环境进行;主体为 Apache-2.0,随附组件另按 GPL-3.0,再分发前应核对条款。
许可
Apache-2.0(随附组件另按 GPL-3.0)

YARA

恶意样本

使用规则匹配文件与内存中的特征,适合样本分类、威胁狩猎和批量筛查。

运行方式
隔离主机 / CLI
数据边界
未知样本必须在受控环境中处理,不应在业务服务器直接执行或打开。
许可
BSD-3-Clause

capa

恶意样本

识别可执行文件中的行为能力,辅助快速理解样本可能执行的操作。

运行方式
隔离主机 / CLI
数据边界
仅对样本副本进行静态分析,并记录规则版本与样本哈希。
许可
Apache-2.0

radare2

恶意样本

命令行逆向工程框架,用于反汇编、调试、二进制修补与格式解析。

运行方式
隔离主机 / CLI
数据边界
核心按 LGPL-3.0-or-later,部分插件另有许可;对样本只做静态分析并记录版本。
许可
LGPL-3.0-or-later(部分插件另有许可)

FLOSS

恶意样本

自动还原样本中被混淆或只在运行时才解出的字符串,减少手工处理的工作量。

运行方式
隔离主机 / CLI
数据边界
仅对样本副本做静态分析,并记录工具版本与样本哈希。
许可
Apache-2.0

邮件与文档 3 个

libpff

邮件与文档

解析 Outlook 的 PST、OST 与 PAB 文件,提取邮件、附件与文件夹结构。

运行方式
隔离主机 / CLI
数据边界
邮箱文件含大量个人通信内容,导出物应按案件敏感数据管理。
许可
LGPL-3.0-or-later

oletools

邮件与文档

分析 Office 文档的宏、嵌入对象与元数据,用于识别可疑文档。

运行方式
隔离主机 / CLI
数据边界
不要在本机打开未知文档;用脚本解析副本,不要用 Office 直接渲染。
许可
BSD-2-Clause(thirdparty 目录除外)
参与共建

有想推荐的工具?

自己开发的工具或脚本,或者你希望我们收录的开源项目,都可以在这里提交。填写工具名称、官网、源码与许可信息后会进入共建审核,通过后由我们整理进这份目录。

提交工具