CyLR triage

CyLR.exe -od <output>

Coleta os artefatos forenses de um host Windows com CyLR, o coletor de triagem que empacota os dados de IR em um zip.

Execute quando precisar da coleta de triagem de um host: o CyLR coleta os artefatos-chave do sistema — hives do registro, EVTX, prefetch, LNK, arquivos de configuração, informações do sistema — e os empacota em um zip com estrutura organizada. É o coletor de triagem por excelência: executa, leva o zip, e a análise é feita no laboratório (ou enviada ao SIEM). No IR, o CyLR é o primeiro passo da coleta de um host suspeito: artefatos em um único arquivo, sem instalar nada no host comprometido.

Não use como coleta completa: o CyLR coleta os principais artefatos do Windows — os específicos de aplicação (logs de um app específico, arquivos de um serviço) são adicionados via configuração ou separadamente. A coleta em um host comprometido altera o sistema (os acessos aos artefatos atualizam os timestamps): a ordem do IR (capturar o volátil primeiro, depois os artefatos) deve ser respeitada. E atenção: o CyLR executa no host — em um comprometimento com ator ativo, a execução é visível; a prioridade é a captura de memória e rede antes da triagem. Para coleta em escala, use KAPE ou Velociraptor; o CyLR é o coletor pontual do host.