CyLR命令行参数大全:从基础到高级,掌握18个实用选项
【免费下载链接】CyLRCyLR - Live Response Collection Tool项目地址: https://gitcode.com/gh_mirrors/cy/CyLR
CyLR是一款强大的实时响应收集工具,本文将详细介绍其18个实用命令行参数,帮助你从基础到高级全面掌握CyLR的使用方法,提升数据收集效率。
基础参数:快速上手CyLR
-od:自定义输出目录
指定压缩包的创建目录,默认为当前工作目录。
用法:-od <directory path>
例如:CyLR.exe -od C:\Collections将在C盘Collections文件夹生成压缩包。
-of:自定义压缩包名称
设置压缩包的名称,默认为主机名。
用法:-of <archive name>
例如:CyLR.exe -of 20230728_ServerA将生成名为20230728_ServerA.zip的文件。
-l:指定日志文件路径
设置日志输出文件,默认为当前目录的CyLR.log。
用法:-l <log file path>
例如:CyLR.exe -l C:\Logs\CyLR_run.log将日志保存到指定路径。
高级参数:定制化数据收集
-c:使用自定义路径配置文件
提供包含自定义文件和目录列表的配置文件(每行一个条目)。
用法:-c <path to config file>
配置文件示例可参考项目中的CUSTOM_PATH_TEMPLATE.txt。
-d:扩展默认收集路径
在默认路径基础上添加自定义配置文件中的路径。
用法:-d <path to config file>
适合需要保留默认收集项同时补充自定义路径的场景。
--dry-run:模拟收集不实际执行
仅显示收集内容而不创建压缩包,用于测试配置。
用法:--dry-run
例如:CyLR.exe --dry-run -c custom_paths.txt验证自定义路径是否正确。
压缩与性能参数:优化输出文件
-zl:设置压缩级别
通过1-9的数字调整压缩级别(1=最快,9=最小)。
用法:-zl <1-9>
例如:CyLR.exe -zl 9生成最小体积的压缩包(耗时较长)。
--force-native:强制使用原生文件系统
在Windows环境下强制使用原生文件系统读取(Unix系统默认使用)。
用法:--force-native
适合需要绕过原始NTFS读取的场景。
SFTP传输参数:直接上传收集结果
-s:指定SFTP服务器地址和端口
格式为<server name>:<port>,默认端口22。
用法:-s <ip>:<port>
例如:CyLR.exe -s 192.168.1.100:2222连接指定SFTP服务器。
-u & -p:SFTP认证信息
分别指定SFTP的用户名和密码,三者需同时使用。
用法:-u <username> -p <password>
完整示例:CyLR.exe -s server:22 -u admin -p pass123
-os:SFTP服务器输出目录
设置文件在SFTP服务器上的保存路径(绝对或相对路径)。
用法:-os <directory path>
例如:-os /collections/server1将文件上传到远程服务器的对应目录。
日志与调试参数:监控收集过程
-v:增加控制台日志 verbosity
提升控制台日志详细程度,默认仅显示信息级以上事件。
用法:-v
结合-l参数可同时增强文件日志详细度。
-q:静默模式
禁用控制台和文件日志输出,适用于无人值守场景。
用法:-q
注意:使用此参数将无法排查收集过程中的问题。
特殊功能参数:高级数据恢复
--usnjrnl:收集USN日志
尝试收集NTFS文件系统的USN变更日志,用于高级 forensic 分析。
用法:--usnjrnl
仅在Windows系统有效,需管理员权限。
--no-sftpcleanup:保留本地压缩包
通过SFTP上传后不删除本地生成的压缩包。
用法:--no-sftpcleanup
适合需要本地备份和远程上传双重保障的场景。
帮助与版本参数:获取工具信息
-h/--help:查看帮助信息
显示所有参数的详细说明和用法示例。
用法:-h或--help
例如:CyLR.exe -h -c可单独查看-c参数的帮助。
--version:查看版本信息
显示当前CyLR的版本号。
用法:--version
参数组合示例
基础本地收集
CyLR.exe -od C:\Output -of ServerX_2023 -zl 6 -l C:\Logs\collection.logSFTP上传配置
CyLR.exe -s 10.0.0.5:22 -u sftpuser -p P@ssw0rd -os /incoming -of Remote_Collection --no-sftpcleanup自定义路径+模拟运行
CyLR.exe -d custom_paths.txt --dry-run -v -l dryrun_log.txt通过灵活组合以上参数,CyLR可以满足从简单本地收集到复杂远程取证的多种需求。建议结合CUSTOM_PATH_TEMPLATE.txt创建个性化收集规则,充分发挥工具的强大功能。
【免费下载链接】CyLRCyLR - Live Response Collection Tool项目地址: https://gitcode.com/gh_mirrors/cy/CyLR
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考