Skip to content
Früher Zugang · Windows-Triage

Triage-Sammlung ablegen. Die ganze Geschichte lesen.

Sootmark lässt jeden Artefakt-Parser über Ihre KAPE- oder Velociraptor-Sammlung laufen, führt die Ergebnisse in einer einzigen Super-Timeline zusammen und zeigt bestätigte Befunde, jeweils verknüpft mit den Rohbytes. Auf Ihrem Laptop. Nichts verlässt Ihren Rechner.

Kein Upload · Funktioniert ohne Netzwerk · Für IR-Berater und spezialisierte Firmen

Das Problem

Ermittlungen umfassen viele Artefakte. Ihre Tools nicht.

Eine typische Triage heißt: Collector, ein Dutzend Spezial-Parser, ein CSV-Viewer, ein EVTX-Hunter und eine Tabelle für Notizen. Oder Tausende pro Arbeitsplatz für eine schwergewichtige Suite.

  • Stunden an Verarbeitung vor der ersten echten Antwort
  • Befunde verstreut über CSVs, Screenshots und Notizen
  • Abgleich zwischen Artefakten von Hand
  • Cloud-Tools durch Kundenverträge ausgeschlossen

So funktioniert's

Von der Sammlung zum Bericht in vier Schritten

  1. 01

    Import

    KAPE- oder Velociraptor-Sammlung, Disk-Image oder einzelne Artefakte ablegen. Der Typ wird über Pfad und Signatur erkannt.

  2. 02

    Parsen

    Alle Parser laufen parallel und lokal. Fortschritt und Fehler pro Artefakt, nichts bleibt verborgen.

  3. 03

    Korrelieren

    Eine normalisierte Super-Timeline über alle Hosts. Hunts laufen automatisch und gleichen Artefakte ab.

  4. 04

    Berichten

    Befunde markieren und einen Bericht mit Beweis-Hashes, Tool-Versionen und Links zu den Rohdatensätzen exportieren.

Funktionen

Eine Werkbank für die ganze Triage

Alles fließt in eine gemeinsame Fallhistorie, und jedes Werkzeug arbeitet darauf. Schluss mit CSV-Exporten zwischen Tools.

Super-Timeline

Jedes Ereignis aus jedem Artefakt und jedem Host in einer schnellen, filterbaren Tabelle mit Histogramm.

Bestätigte Befunde

Artefaktübergreifende Regeln bestätigen Ausführung, Anmeldungen und Persistenz, wenn mehrere Quellen übereinstimmen.

Abfragesprache

Alle Artefakte auf einmal durchsuchen, mit einer Syntax: artifact:prefetch user:alice path:*\Temp\*

Inspektor

Jeden Datensatz öffnen und Rohbytes neben dekodierten Feldern sehen. Mit anderen Optionen neu parsen.

Hunt-Pakete

EVTX-Hunts und artefaktübergreifende Regeln beim Import. Eigene IOC-Listen und Regeln einbinden.

Beweisgebundene Berichte

Jede Aussage im Bericht verweist auf ihren Rohdatensatz, mit SHA-256-Hashes der Beweismittel.

Vertrauen

Gebaut für Befunde, die Sie vertreten können

Ein Forensik-Tool ist nur so viel wert, wie Sie in einem Bericht erklären können: dem Kunden, der Versicherung oder vor Gericht.

Lokal by Design

Kein Upload, standardmäßig keine Telemetrie. Die Desktop-Version läuft mit gezogenem Netzwerkkabel.

Nachvollziehbar

Keine Blackbox-Scores. Jeder Befund zeigt die Regeln und Rohdatensätze, auf denen er beruht.

Reproduzierbar

Berichte halten Tool- und Parser-Versionen, Eingabe-Hashes und Einstellungen fest, damit Kollegen dasselbe Ergebnis erhalten.

Kein Lock-in

Ein offenes, dokumentiertes Fallformat sowie Export nach CSV, Timesketch und in Ihre Berichtsvorlage.

Workflow

Passt in Ihre bestehende Pipeline

Behalten Sie Collector und Berichtsvorlage. Sootmark ersetzt die Verarbeitung und die erste Analyse dazwischen.

Nimmt an

  • KAPE (folder, zip, VHDX)
  • Velociraptor
  • E01 / raw images
  • Loose artifacts
  • EZ Tools CSV
Sootmark

Übergibt an

  • CSV
  • Timesketch
  • STIX / MISP
  • DOCX / PDF report
  • IRIS / TheHive

Preise

Einfache Preise, kein Vertriebsgespräch

Mitten im Vorfall per Karte kaufen. Monatliche Pläne für Freelancer.

Free

0 €

Einzelartefakt-Parser im Browser.

  • Ein Artefakttyp zur Zeit
  • Im Browser, ohne Upload
  • Ideal für schnelle Prüfungen
Auf die Warteliste
Am beliebtesten

Pro

99 €/Monat

Für Einzelanalysten. Oder 990 €/Jahr.

  • Unbegrenzte Sammlungen und Hosts
  • Super-Timeline und Abfragesprache
  • Artefaktübergreifende Befunde und Hunts
  • Berichte mit Beweis-Hashes
Auf die Warteliste

Team

1.490 €/Platz/Jahr

Für IR-Firmen und MSSPs.

  • Alles aus Pro
  • Geteilte Fälle
  • Eigene Hunt-Pakete und Vorlagen
  • Priorisierter Support
Auf die Warteliste

Offline

Auf Anfrage

Dauerlizenz für isolierte Labore.

  • Signierter Offline-Lizenzschlüssel
  • Dauerlizenz + Wartung
  • Validierungskit für Ihr Labor
Kontakt

Geplante Preise, angezeigt für den frühen Zugang. Änderungen vor dem Start vorbehalten. Kostenlose Lizenzen für Studierende, Hochschulen und Strafverfolgung geplant.

FAQ

Fragen von Analysten

Verlassen meine Beweismittel meinen Rechner?

Nein. Parsing, Timeline und Hunts laufen lokal, im Browser oder in der Desktop-App. Es gibt keinen Upload und standardmäßig keine Telemetrie.

Welche Artefakte werden unterstützt?

Zuerst Windows-Triage: Ereignisprotokolle, MFT, USN-Journal, Prefetch, AmCache, ShimCache, Registry-Hives, LNK, Jump Lists, SRUM, Papierkorb, Browserverlauf und mehr, rund zwanzig Artefakttypen.

Welche Sammlungsformate kann ich laden?

KAPE-Ausgaben (Ordner, ZIP oder VHDX), Velociraptor-Offline-Sammlungen, E01- und Raw-Disk-Images sowie einzelne Artefaktdateien.

Ersetzt es AXIOM oder X-Ways?

Nicht vom ersten Tag an, und das muss es auch nicht. Viele Analysten nutzen Sootmark zunächst für einen schnellen ersten Blick oder als zweites Tool, um wichtige Befunde gegenzuprüfen.

Wann kann ich es nutzen?

Sootmark befindet sich in einer frühen Entwicklungsphase. Tragen Sie sich in die Warteliste ein, um frühen Zugang zu erhalten und die erste Version mitzugestalten.

Gibt es Rabatte für Studierende oder Strafverfolgung?

Ja. Kostenlose Lizenzen für Studierende, Hochschulen und Strafverfolgungsbehörden sind geplant.

Schluss mit dem Zusammenflicken von Tools.

Tragen Sie sich für frühen Zugang in die Warteliste ein. Wir schreiben Ihnen nur zu Sootmark.

Auf die Warteliste