[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"project-92711":3},{"id":4,"name":5,"fullName":6,"owner":7,"repo":5,"description":8,"homepage":9,"htmlUrl":9,"language":10,"languages":9,"totalLinesOfCode":9,"stars":11,"forks":12,"watchers":13,"openIssues":14,"contributorsCount":15,"subscribersCount":15,"size":15,"stars1d":15,"stars7d":15,"stars30d":13,"stars90d":15,"forks30d":15,"starsTrendScore":15,"compositeScore":16,"rankGlobal":9,"rankLanguage":9,"license":9,"archived":17,"fork":17,"defaultBranch":18,"hasWiki":19,"hasPages":17,"topics":20,"createdAt":9,"pushedAt":9,"updatedAt":21,"readmeContent":22,"aiSummary":23,"trendingCount":15,"starSnapshotCount":15,"syncStatus":14,"lastSyncTime":24,"discoverSource":25},92711,"yinghuo","11firefly11\u002Fyinghuo","11firefly11","自动化windows应急响应工具",null,"Go",53,3,1,2,0,38.91,false,"main",true,[],"2026-07-22 04:02:06","# 萤火应急响应工具\n\n`萤火应急响应工具` 是一个面向 Windows 主机应急响应场景的轻量化图形客户端。工具核心目标是把现场常用的账号、进程、网络、持久化、日志、文件取证、报告输出和辅助工具箱整合到一个可双击运行的客户端里，帮助应急人员快速完成“采集证据、提取异常、辅助处置、输出报告”的闭环。 HackTool\u002FMikatz.j 属于误报是应急响应的两条Mimikatz特征的建议触发了规则\n\n\n## 界面预览\n\n### 应急总览\n\n![应急总览](docs\u002Fimages\u002Ffirefly-overview.png)\n\n### 网络连接\n\n![网络连接](docs\u002Fimages\u002Ffirefly-network.png)\n\n### 持久化排查\n\n![持久化排查](docs\u002Fimages\u002Ffirefly-persistence.png)\n\n### 进程清除\n\n![进程清除](docs\u002Fimages\u002Ffirefly-processes.png)\n\n### 日志分析\n\n![日志分析](docs\u002Fimages\u002Ffirefly-logs.png)\n\n### 账号审计\n\n![账号审计](docs\u002Fimages\u002Ffirefly-accounts.png)\n\n### 文件取证\n\n![文件取证](docs\u002Fimages\u002Ffirefly-files.png)\n\n### 应急工具箱\n\n![应急工具箱](docs\u002Fimages\u002Ffirefly-tools.png)\n\n### 系统设置与 AI 审计\n\n![系统设置](docs\u002Fimages\u002Ffirefly-settings.png)\n\n## 核心能力\n\n- 单文件 Windows 客户端：`release\\萤火应急响应工具.exe` 可直接双击运行，前端资源已嵌入 Go 后端。\n- 本地化采集：所有采集接口默认运行在本机 `127.0.0.1`，用于客户端 UI 调用。\n- 图形化模块：左侧为应急响应模块导航，右侧展示结构化摘要、异常发现、完整响应和处置入口。\n- 并发采集：智能排查任务按模块并行执行，完成后汇总结果并生成 HTML 报告。\n- 异常提取：从进程、外联、DNS、路由、启动项、计划任务、服务、WMI、日志、账号、文件落地等数据中提取可疑点。\n- 完整响应：每个模块都保留原始响应入口，便于复核命令输出和证据链。\n- 右键定位：网络连接、持久化、文件取证等包含路径的行支持右键选择“打开所在目录”。\n- 处置辅助：支持进程结束、计划任务删除、服务删除、注册表启动项删除、WMI 订阅删除、启动目录文件备份后删除。\n- AI 审计：可配置 BaseURL、API Key、模型，让外部大模型基于当前采集证据生成审计结论和 HTML 报告。\n- 应急工具箱：集成火绒剑、D盾、Arthas 内存马查杀、银狐查杀、Everything 文件搜索等工具入口。\n\n## Windows 客户端模块\n\n### 1. 应急总览\n\n总览页用于发起一键智能排查、设置输出目录、回溯天数、事件上限和超时时间。页面会汇总高危发现、可疑进程、中低风险、排查阶段和专家补充建议。\n\n重点用途：\n\n- 快速启动全量排查。\n- 查看当前发现数量和风险趋势。\n- 进入完整响应和 HTML 报告。\n- 在未发现明确异常时给出下一步复核方向。\n\n### 2. 主机排查\n\n主机排查关注系统基础信息和运行环境，包括：\n\n- 当前用户、权限、用户组和特权。\n- Windows 产品名称、版本、构建号、架构、域信息、时区。\n- IP 配置、系统信息、补丁和基础环境。\n- 作为后续账号、进程、网络、日志关联分析的基线。\n\n### 3. 进程清除\n\n进程模块展示进程列表、PID、PPID、进程名、路径、命令行、启动时间、CPU、内存、签名状态、厂商、风险等级和原因。\n\n支持能力：\n\n- 按关键字搜索进程。\n- 按风险等级过滤。\n- 点击列头排序。\n- 双击进程查看详细信息。\n- 普通结束或强制结束进程树。\n- 对临时目录执行、AppData 执行、EncodedCommand、脚本宿主、LOLBin、系统进程伪装等行为做风险提示。\n\n使用建议：\n\n- 清除进程前先记录 PID、PPID、路径、命令行、父子关系、外联 IP 和相关持久化项。\n- 如果进程存在服务、计划任务、WMI、注册表启动项等复活机制，应先定位持久化来源再清除。\n\n### 4. 网络连接\n\n网络模块会读取 TCP 连接、监听端口、DNS 缓存、DNS 服务器、路由表、代理配置和进程 DLL 信息。\n\n重点展示：\n\n- 外联连接数量和外联 IP 数量。\n- 同一 PID 的多个外联 IP 会聚合展示，可展开查看全部外联 IP。\n- 每条外联关联 PID、进程名、进程路径、命令行和风险原因。\n- DNS、代理、路由配置单独标记，避免把常见公共 DNS 简单误判为异常。\n- 对外部 ESTABLISHED 连接、异常监听端口、代理篡改、持久路由等做提示。\n\n常见研判思路：\n\n- 外联 IP 是否属于业务系统、云厂商、CDN、公共 DNS 或常见软件服务。\n- 外联进程路径是否位于系统目录、程序安装目录、临时目录、用户目录或下载目录。\n- 外联进程是否具备签名，签名厂商是否可信。\n- 是否存在同一进程短时间连接多个陌生 IP、异常端口或可疑域名。\n\n### 5. 持久化排查\n\n持久化模块覆盖注册表启动项、计划任务、系统服务、WMI 永久订阅和启动目录文件。\n\n采集范围：\n\n- `HKLM\u002FHKCU Run`、`RunOnce`、`WOW6432Node Run`、`Winlogon`。\n- 计划任务及其执行程序、参数、作者、状态、上次运行和下次运行时间。\n- 系统服务和驱动，包括名称、显示名、状态、启动类型、运行账户、路径、签名和厂商。\n- WMI `__EventFilter`、`__EventConsumer`、`__FilterToConsumerBinding`。\n- 用户和系统启动目录文件。\n\n处置能力：\n\n- 删除计划任务。\n- 删除系统服务。\n- 删除注册表启动项。\n- 删除 WMI 永久订阅。\n- 启动目录文件先备份到 `%TEMP%\\ir-deleted-backup` 后删除。\n\n风险关注点：\n\n- 指向临时目录、下载目录、用户目录、隐藏路径的启动项。\n- 使用 `powershell\u002Fcmd\u002Fmshta\u002Frundll32\u002Fregsvr32\u002Fcertutil\u002Fbitsadmin\u002Fwscript\u002Fcscript` 的计划任务。\n- 服务路径未加引号、非标准目录服务、无签名服务、异常启动账户。\n- WMI 过滤器和消费者组合形成的无文件持久化。\n\n### 6. 日志分析\n\n日志模块对 Windows 关键事件进行结构化聚合。日志数量较多时刷新可能需要十几秒到数分钟，界面出现“日志事件已刷新”并显示总数后再截图或生成报告。\n\n覆盖事件：\n\n- 登录成功：`4624`、`4648`、`4672`、`4778`。\n- 登录失败：`4625`、`4771`、`4776`、`4779`。\n- RDP 登录\u002F连接：终端服务相关事件。\n- 服务创建：`7045`。\n- 进程创建：`4688`。\n- 账号操作：`4720`、`4722`、`4723`、`4724`、`4725`、`4726`、`4728`、`4729`、`4732`、`4733`、`4738`、`4740`。\n- 日志服务关闭：`1100`、`6006`。\n- 审计日志清除：`1102`。\n- PowerShell：`4103`、`4104` 等。\n\n界面会提取时间、事件 ID、登录类型、源 IP、端口、用户名、日志源、摘要和风险级别。完整响应中可筛选 GET、POST 和自定义关键字，便于查看 Web 日志和原始输出。\n\n### 7. 账号审计\n\n账号审计模块列出本地用户、管理员组成员、登录时间、密码设置时间、SID、启用状态、管理员状态和隐藏用户标记。\n\n重点关注：\n\n- 用户名以 `$` 结尾的隐藏账户。\n- 非预期管理员组成员。\n- 最近新增、启用、禁用、删除或修改密码的账号。\n- SID 异常、克隆账号、长期未登录但突然活跃的账号。\n- 远程登录来源 IP 和登录类型。\n\n### 8. 文件取证\n\n文件取证模块用于快速定位落地样本、脚本、WebShell、ADS 和执行痕迹。\n\n分类包括：\n\n- 临时目录文件。\n- 下载目录文件。\n- 近期可执行文件和脚本。\n- Prefetch 执行痕迹。\n- NTFS ADS 备用数据流。\n- Web 日志关键命中。\n\n常见排查方向：\n\n- `.exe\u002F.dll\u002F.ps1\u002F.vbs\u002F.js\u002F.bat\u002F.cmd\u002F.jsp\u002F.php\u002F.aspx` 等文件。\n- 最近修改时间集中在入侵窗口附近的文件。\n- 文件名伪装系统进程、双扩展名、隐藏属性或异常路径。\n- Prefetch 中已执行但源文件被删除的程序。\n\n### 9. 报告中心\n\n报告中心用于输出静态 HTML 应急响应报告。\n\n报告内容包括：\n\n- 系统概览。\n- 风险发现。\n- 模块摘要。\n- 原始命令输出。\n- 可疑证据片段。\n- 清除建议。\n- AI 审计结果。\n- GET\u002FPOST\u002F自定义筛选能力。\n\n报告适合归档、复盘和交付。生成报告前建议先完成一次智能排查，并根据实际业务白名单复核关键风险项。\n\n### 10. 应急工具箱\n\n工具箱用于集成现场常用工具，点击卡片即可启动或打开目录。\n\n当前集成：\n\n| 工具                | 场景                                              | 默认入口                                 |\n| ------------------- | ------------------------------------------------- | ---------------------------------------- |\n| 火绒剑              | 进程、驱动、句柄、启动项、网络连接深度排查        | `应急工具\\火绒5.0独立版\\SecAnalysis.exe` |\n| D盾                 | WebShell、隐藏账号、克隆账号、IIS 安全检查        | `d盾\\D_Safe_Manage.exe`                  |\n| Arthas 内存马查杀   | Java 进程、ClassLoader、Filter\u002FServlet 内存马排查 | `arthas-内存马查杀工具`                  |\n| 银狐查杀            | 银狐木马、远控木马、异常落地文件专项查杀          | `银狐查杀\\银狐查杀.exe`                  |\n| Everything 文件搜索 | 快速搜索可疑样本、WebShell、脚本和落地文件        | `Everything\\everything.exe`              |\n\n工具箱会优先从统一目录 `应急工具` 查找这些工具，同时兼容旧版平铺工具目录。核心客户端是单文件 exe，工具箱中的第三方工具属于可选外部工具，只有放在约定目录下才会显示可用。\n\n### 11. 系统设置与 AI 审计\n\n系统设置中可以配置：\n\n- 输出目录。\n- 回溯天数，默认留空表示查询全部可查询日志。\n- 事件上限。\n- 单任务超时。\n- AI BaseURL。\n- AI API Key。\n- AI 模型。\n\nAI 审计使用内置提示词，不在 UI 中展示。AI 会基于已采集的网络连接、进程、日志、账号、启动项、服务、计划任务、WMI、文件取证等证据进行综合研判，并输出 AI 审计 HTML 报告。\n\n建议 AI 审计关注：\n\n- 是否存在后门账号、隐藏账号、克隆账号。\n- 是否存在 C2 外联、异常端口、异常代理、异常路由。\n- 是否存在无签名或伪装系统进程。\n- 是否存在计划任务、服务、WMI、注册表启动项等持久化。\n- 是否存在日志清除、PowerShell 下载执行、EncodedCommand、横向移动和 WebShell 痕迹。\n- 区分确认风险、高度可疑、需白名单确认、可能误报和证据不足。\n\n## Windows 运行方式\n\n推荐直接运行：\n\n```powershell\nC:\\Users\\zy\\Desktop\\应急响应工具\\release\\萤火应急响应工具.exe\n```\n\n常用参数：\n\n```powershell\n# 指定监听地址\n.\\release\\萤火应急响应工具.exe -addr 127.0.0.1:8765\n\n# 仅启动后端，不打开窗口，适合自动化验证\n.\\release\\萤火应急响应工具.exe -no-window -addr 127.0.0.1:18785\n\n# 强制使用 WebView 窗口\n.\\release\\萤火应急响应工具.exe -webview\n\n# 使用浏览器兼容模式\n.\\release\\萤火应急响应工具.exe -browser\n```\n\n说明：\n\n- 普通 Windows 桌面环境默认打开图形化客户端窗口。\n- Windows Server 或缺少 WebView2 Runtime 的环境可能使用浏览器兼容模式。\n- 后端 API 只监听本机地址，不对外暴露。\n\n## Windows 构建方式\n\n一键构建单文件 exe：\n\n```powershell\ncd 'C:\\Users\\zy\\Desktop\\应急响应工具'\n.\\scripts\\build_windows_single_exe.ps1\n```\n\n构建脚本会执行：\n\n1. 构建 React 前端。\n2. 将 `web\u002Fdist` 复制到 Go embed 目录。\n3. 运行 `go test .\u002Fcmd\u002Firgui`。\n4. 使用 `go build -trimpath -ldflags \"-H windowsgui -s -w\"` 生成 Windows GUI exe。\n5. 输出到 `release\\萤火应急响应工具.exe`。\n\n手动验证：\n\n```powershell\ncd 'C:\\Users\\zy\\Desktop\\应急响应工具\\windows-ir-gui'\ngo test .\u002Fcmd\u002Firgui\n\ncd 'C:\\Users\\zy\\Desktop\\应急响应工具\\windows-ir-gui\\web'\nnpm run build\n```\n\n## Linux 采集脚本\n\nLinux 侧脚本位于：\n\n```text\nlinux-ir\\ir_linux_collect.sh\n```\n\n示例：\n\n```bash\nbash ir_linux_collect.sh --out .\u002Fir-run --days 7 --web-root \"\u002Fvar\u002Fwww \u002Fsrv\u002Fwww \u002Fusr\u002Fshare\u002Fnginx\u002Fhtml\" --max-log-lines 5000\n```\n\n输出内容：\n\n- `raw\u002F*.txt`：各模块原始输出。\n- `findings.tsv`：结构化发现。\n- `report.html`：HTML 应急响应报告。\n\nLinux 排查覆盖：\n\n- UID 0 特权用户。\n- 可远程登录用户。\n- sudo 权限。\n- SSH authorized_keys。\n- 登录成功\u002F失败日志。\n- 进程、网络连接、监听端口。\n- crontab、systemd、rc.local、profile\u002Fbashrc。\n- 临时目录、SUID\u002FSGID、WebShell 关键字。\n- Rootkit 检测辅助信息。\n\n## 项目结构\n\n```text\n应急响应工具\n├─ release\n│  └─ 萤火应急响应工具.exe          # 单文件 Windows 客户端\n├─ windows-ir-gui\n│  ├─ cmd\\irgui                    # Go 后端、采集、分析、报告、工具箱\n│  └─ web                           # React\u002FVite 前端\n├─ linux-ir\n│  └─ ir_linux_collect.sh           # Linux 应急采集脚本\n├─ scripts\n│  └─ build_windows_single_exe.ps1  # 单文件 exe 构建脚本\n├─ docs\\images                      # README 截图资源\n└─ 应急工具                         # 可选工具箱统一目录\n   ├─ 火绒5.0独立版                  # SecAnalysis.exe\n   ├─ d盾                            # D_Safe_Manage.exe\n   ├─ arthas-内存马查杀工具           # Java 内存马排查\n   ├─ 银狐查杀                        # 银狐查杀.exe\n   └─ Everything                     # everything.exe\n```\n\n## 本地 API\n\nWindows 客户端内部使用以下本地 API：\n\n| API                                   | 用途                                        |\n| ------------------------------------- | ------------------------------------------- |\n| `GET \u002Fapi\u002Fstatus`                     | 客户端状态、版本、主机名和 Skill 信息       |\n| `GET \u002Fapi\u002Fprocesses`                  | 进程列表、风险原因、签名、路径和命令行      |\n| `POST \u002Fapi\u002Fprocesses\u002F{pid}\u002Fterminate` | 结束进程树                                  |\n| `GET \u002Fapi\u002Fhost`                       | 主机基础信息                                |\n| `GET \u002Fapi\u002Faccounts`                   | 本地账号、管理员组、隐藏账号标记            |\n| `GET \u002Fapi\u002Fevents`                     | 关键 Windows 事件日志                       |\n| `GET \u002Fapi\u002Fnetwork`                    | 网络连接、DNS、路由、代理、DLL 信息         |\n| `GET \u002Fapi\u002Fpersistence`                | 注册表启动项、计划任务、服务、WMI、启动目录 |\n| `GET \u002Fapi\u002Ffiles`                      | 文件取证结果                                |\n| `GET \u002Fapi\u002Ftools`                      | 工具箱状态                                  |\n| `POST \u002Fapi\u002Ftools\u002F{id}\u002Flaunch`         | 启动工具箱工具                              |\n| `POST \u002Fapi\u002Fscans`                     | 发起完整排查                                |\n| `GET \u002Fapi\u002Fscans\u002F{id}`                 | 查询排查状态和结果                          |\n| `GET \u002Fapi\u002Fscans\u002F{id}\u002Freport`          | 打开或生成 HTML 报告                        |\n| `POST \u002Fapi\u002Fai-audit`                  | 发起 AI 审计                                |\n\n## 风险判断逻辑\n\n工具会综合以下特征给出风险提示：\n\n- 路径异常：临时目录、用户下载目录、AppData、隐藏路径、非标准系统进程路径。\n- 命令异常：`EncodedCommand`、下载执行、脚本宿主、LOLBin、命令混淆。\n- 网络异常：外部 ESTABLISHED 连接、异常端口、代理配置、持久路由、可疑 DNS。\n- 持久化异常：计划任务、服务、WMI、Run\u002FRunOnce、启动目录文件。\n- 账号异常：隐藏账号、管理员组异常成员、异常登录时间、账号创建\u002F启用\u002F删除。\n- 日志异常：日志清除、服务创建、PowerShell 脚本块、RDP 登录、登录失败爆破。\n- 文件异常：近期落地可执行文件、脚本、ADS、Prefetch 执行痕迹、WebShell 关键字。\n- 签名异常：无签名、签名不可信、系统进程伪装、厂商不匹配。\n\n风险等级仅作为现场快速筛选依据，最终结论应结合业务白名单、威胁情报、EDR\u002FHIDS、网络设备日志和人工复核。\n\n## 推荐应急流程\n\n1. 确认主机范围、时间窗口和当前权限。\n2. 先运行“智能排查”，不要急于删除文件或重启系统。\n3. 查看“异常发现与清除建议”，优先处理高危项。\n4. 对外联进程关联 PID、路径、命令行、签名、父进程和启动方式。\n5. 对可疑账号关联登录事件、源 IP、管理员组变更和密码修改时间。\n6. 对可疑持久化项先导出证据，再执行删除或隔离。\n7. 对可疑文件记录路径、哈希、时间戳、Prefetch 和 Web 日志命中。\n8. 生成 HTML 报告归档。\n9. 必要时配置 AI 审计做二次复核。\n10. 完成清除后再次执行排查，确认无复活项和残留外联。\n\n## 处置注意事项\n\n- 不建议在采集前重启主机，重启可能丢失内存态进程、网络连接和临时证据。\n- 清除进程前先记录证据，避免直接结束导致溯源断链。\n- 删除服务、计划任务、WMI、启动项前确认是否为业务组件。\n- 隔离或删除文件前记录路径、哈希、签名、创建时间、修改时间和来源。\n- AI 审计结果只作为辅助研判，不替代人工确认。\n- 第三方杀毒或专项工具的查杀动作可能隔离文件，执行前建议先生成本工具报告。\n\n## 版本信息\n\n- 产品名称：萤火应急响应工具\n- 当前版本：`1.0`\n- 作者标识：`by: firefly`\n- Windows 客户端：Go + React + Vite + WebView2\u002F浏览器兼容模式\n- Linux 采集：Shell 脚本\n\n\n\n","萤火应急响应工具是一款面向Windows主机的轻量化图形化应急响应客户端，用于快速完成证据采集、异常识别、辅助处置与报告生成的闭环。核心功能包括本地并发采集进程、网络连接、持久化项、系统日志、账号、文件及系统基础信息；支持右键定位、风险分级提示、多维度处置（如进程终止、启动项删除、WMI清理）及AI辅助审计；所有模块集成于单文件.exe中，无需安装，双击即用。适用于安全工程师在勒索软件、横向移动、后门排查等真实攻防对抗场景下的现场快速响应。","2026-07-10 02:30:15","CREATED_QUERY"]