过去几年,办案一线的取证工具越来越碎:手机镜像、磁盘镜像、流量包、APK 反编译、区块链追踪……每一个案件都要在十几款软件之间来回切换。一次完整的取证响应,往往要经过「镜像加载 → 数据提取 → 关键线索挖掘 → 报告输出」四步,每一步都有独立的软件、独立的界面。
直到我把 DeepSeek Harness 装到 WorkBuddy 里,把所有模块串成一个 WebUI——从此每个案子,只需要打开一个浏览器。
🚀本文实操:四大工具 → 一段提示词 → 一个工作台 → 九大取证模块,全程 5 分钟即可上手。
1四大基石:开始前需要装好的工具
01WorkBuddy国内免门槛的 AI 工作台
内置混元大模型、签到送积分、白嫖不排队。
👉 下载链接:https://www.codebuddy.cn/events/invite?inviteCode=hv5d57bxd5u
02Hy4 preview限时免费的腾讯混元新模型
完全不消耗积分,刚出跑分也能打。
👉 内置于 WorkBuddy:#
03DeepSeek Harness开源可定制的 AI 工作台底座
可装自定义插件,按你的想法搭一个属于自己的工作台。
04DeepSeek 官网先把需求写清楚的提示词工厂
用深度思考 + 专家模式先把提示词打磨好,效率翻倍。
👉 专家模式入口:https://www.deepseek.com/
2Q&A:四个绕不开的问题
Q1. 为啥用 WorkBuddy?
A:国内用户没门槛,每天签到送积分,可以一直白嫖内置大模型,不用排队。
💡 解读:相比直接调用 ChatGPT / Claude 需要的网络环境,WorkBuddy 走的是腾讯混元生态,企业账号可用,对执法、教学场景尤其友好。
Q2. 为啥用 Hy4 preview?
A:WorkBuddy 内置的大模型,限时免费,完全不消耗积分,且刚出的大模型跑分还可以。
💡 解读:"跑分还可以"四个字是重点——它不是白送的垃圾,响应速度、推理质量都接近主流,关键还不要钱。
Q3. 为啥用 DeepSeek Harness?
A:开源,可自定义插件,可以把你自己的想法告诉他,搭建属于自己的工作台。
💡 解读:这是它和普通"AI 对话"最大的区别——你不是在和 AI 聊天,而是在搭一套带 UI、带技能、带工作流的系统。
Q4. 为啥用 DeepSeek 官网?
A:使用其他大模型也可以,先让大模型生成提示词,再生成工作台,效率高很多。
💡 解读:直接发给 WorkBuddy 也能干,但 DeepSeek 官网有深度思考 R1,先把提示词打磨清楚,WorkBuddy 那边的执行就一步到位。
3先看效果:工作台长什么样
在动手之前,先看一下跑起来的样子。下面两张图是「小谢取证工作台」的两个典型场景——一个走结构化分析,一个走 AI 问答:
▼ 工作台主界面(手机取证模块)

▼ 流量包解析(上传检材 + AI 问答)

4实操:四步把工作台搭起来
🧭核心思路:先在 DeepSeek 官网用专家模式生成一段"工作台需求提示词" → 复制粘贴到 WorkBuddy → 让 Hy4 preview 帮你执行 → 浏览器打开 WebUI 即可使用。
1在 DeepSeek 官网点击「专家模式」输入需求
用一段自然语言把你的工作台设想说清楚:要做成什么样、分哪几个模块、每个模块要支持哪些操作。要点:背景、需求、目标三段式,越具体越好。

DeepSeek 专家模式输入自然语言
2生成成功后直接点击右上角「复制」
DeepSeek 会自动把需求拆解成结构化的提示词(工作台总要求 + 9 大模块的详细要求),这就是我们交给 WorkBuddy 的"施工图纸"。

复制生成的提示词
3打开 DeepSeek Harness 服务
在 WorkBuddy 创建任务之前,需要先把 DeepSeek Harness 的服务起起来。具体启动方式见搭建教程:https://mp.weixin.qq.com/s/HcyMmyd_VBPaDCalSze_gA。
4设定大模型 & 放开权限
回到 WorkBuddy 顶部,把模型切换到 Hy4 preview(限时免费、不消耗积分),然后把权限切到 允许完全访问,减少后续反复授权的麻烦。

选择 Hy4 preview + 允许完全访问
5新建任务,把 DeepSeek 生成的提示词粘贴进去
WorkBuddy 会先加载需要的技能(本例是 dsh-workbench-customization),然后由 Hy4 preview 来执行——不是直接写代码,而是直接生成一套带 WebUI 的工作台。

WorkBuddy 加载技能 dsh-workbench-customization
6等待执行完成
整个过程会经历「加载技能 → 勘察本地 dsh 环境 → 备份原配置 → 装 patch → 装 forensics preset → 装 6 个新领域 Skill → 装原生插件 → 重启 dsh」若干步,预计 3-8 分钟。执行完成后会有一个交付总览。
7浏览器访问 http://127.0.0.1:8787
交付总览里会标出 WebUI 的访问地址和"运行中"状态,点开即可进入「小谢取证工作台」。9 大模块全部打通、端到端测试 9/9 通过,是这次交付的硬指标。

交付总览:工作台 WebUI 已在 8787 端口运行
8以流量包为例:点击「登记路径」
左侧模块选「流量包解析」,点「登记路径」按钮,把检材所在文件夹告诉工作台。注:大镜像(E01 / 几 + GB)建议只登记不复制,避免占满硬盘。

流量包 - 登记路径
9选择检材后点「上传检材」
路径登记完,再点「上传检材」,会弹出文件选择框。流量包按 .pcap/.pcapng 上传,AI 会自动从协议层、会话层、HTTP/DNS/TLS 提取特征并与可疑通信画像。

文件选择对话框 - 选中 5.pcap
10AI 取证问答模块
上传完成后,页面会展开「AI 取证问答」区。这里是基于检材 + 最近分析结果的对话入口,引擎是 dsh forensics preset,自带技能目录(skill-catalog),会按需加载流量分析、域名威胁情报、C2 模式识别等 Skill。

AI 取证问答模块界面
11先点「开始简要分析」
不写任何问题,直接点「开始简要分析」让工作台先做一遍结构化扫描,把可识别的关键点都先提取出来。后续 AI 问答会自动带上这些分析结果做上下文。

点击「开始简要分析」
12在 AI 问答框直接提问:攻击者的 IP 是谁?
直接发问,比如「攻击者的 IP 是谁?」「该样本可能的 C2 地址是什么?」「恶意行为特征有哪些?」,AI 会自动带检材上下文 + 分析结果做回答。
13观察 DeepSeek Harness 后台在跑数据
如果想看 AI 究竟调了哪些工具、跑了哪些命令,可以切到 3080 端口看 dsh 后台,会清楚列出 Skill → Tool call → Think 的执行链。

DeepSeek Harness 后台:上下文注入 + 技能调用 + 工具执行
14返回工作台查看结论
回到 8787 端口的「小谢取证工作台」,往下翻就能看到取证结论。本例中,AI 给出的结论是 攻击者 IP = 192.168.229.168,并附上了 SYN 全端口扫描、FTP 暴力破解、SSH 暴力破解 三步攻击链和"银狐即攻击者"的取证建议。

取证结论:攻击者 IP 192.168.229.168
15打包成压缩包给同事用
整套工作台已经打成 小谢取证工作台_v1.0.zip,任何装了 Python 3.9+ 的机器解包即可使用。

工作台压缩包使用方法
5使用指南:三步就能用起来
📦① 解压到任意目录 → ② 装 dsh 集成(可选,AI 问答需要) → ③ 启动工作台 → 浏览器打开 127.0.0.1:8787
01. 选模块:左侧 9 个取证模块(手机/计算机/服务器/物联网/日志/数据关联/逆向/流量包/APP)任选一个。
02. 输检材:本地路径或 \\wsl$\Ubuntu\home\...(大镜像只登记不复制),也可上传小文件(<200MB)。
03. 看报告:点「开始简要分析」生成结构化报告。
04. AI 问答:在下方输入框用自然语言提问,AI 自动带检材 + 分析结果做上下文。
⚠️注意两点:对方机器需 Python 3.9+(无需任何第三方库);不装 dsh 集成也能用全部 9 个模块的分析功能,只是 AI 问答不可用。完整细节都在《使用指南.md》里(含常见问题 Q&A)。
6总结:DIY 工作台到底香在哪?
经过实测,「小谢取证工作台」实际的效果和直接在 WorkBuddy 上分析是一样的——只不过这种工作台的方式是支持 DIY 的。
这就是它最强大的地方:
🛠️ 可深度定制 模块随便加、字段随便改、流程随便排——你想到的取证套路都能写进提示词。
🏠 可部署到内网 敏感案件数据不出网,部署到本地或内网服务器即可。
🤖 可挂自定义技能 把已有的 shell / Python / 取证脚本挂成 Skill,让 AI 自己按需调用。
📦 可打包分发 一份压缩包给同事、给学员,5 分钟上手,不用配环境。
适用场景:
教学演示(带学员边看边跑)办案实操(多模块一站式)考前模拟(AI 问答即学即用)内网/涉密部署(数据不出门)
📦 领取「小谢取证工作台」
关注下方视频号,并一键三连该视频
在视频号后台回复关键词 2 即可获取
— 小谢 · AI 取证实战 · 完 —


敬请各位大佬关注:小谢取证


扫取二维码获取
更多精彩
小谢取证
