一个提示词,十五步DIY你的AI取证工作台

作者:小谢取证 发布:2026-08-29 22:42 收录:2026-09-03 09:03 2 次阅读 约 2488 字
摘要:四个免费工具,一段提示词,十五步搭出带 WebUI 的 AI 取证工作台。九大取证模块一站打通,上传检材直接 AI 问答攻击者 IP,可 DIY、可内网部署,办案教学都能用。
推荐理由:本文涵盖「AI取证」、「取证工作台」、「WebUI」等多个主题,重点关注 AI取证。
AI 取证实战 · 第 02 期
自己动手搭一个「小谢取证工作台」

过去几年,办案一线的取证工具越来越碎:手机镜像、磁盘镜像、流量包、APK 反编译、区块链追踪……每一个案件都要在十几款软件之间来回切换。一次完整的取证响应,往往要经过「镜像加载 → 数据提取 → 关键线索挖掘 → 报告输出」四步,每一步都有独立的软件、独立的界面。

直到我把 DeepSeek Harness 装到 WorkBuddy 里,把所有模块串成一个 WebUI——从此每个案子,只需要打开一个浏览器。

🚀本文实操:四大工具 → 一段提示词 → 一个工作台 → 九大取证模块,全程 5 分钟即可上手。

1四大基石:开始前需要装好的工具

01WorkBuddy国内免门槛的 AI 工作台

内置混元大模型、签到送积分、白嫖不排队。

👉 下载链接:https://www.codebuddy.cn/events/invite?inviteCode=hv5d57bxd5u

02Hy4 preview限时免费的腾讯混元新模型

完全不消耗积分,刚出跑分也能打。

👉 内置于 WorkBuddy:#

03DeepSeek Harness开源可定制的 AI 工作台底座

可装自定义插件,按你的想法搭一个属于自己的工作台。

👉 搭建教程:https://mp.weixin.qq.com/s/HcyMmyd_VBPaDCalSze_gA

04DeepSeek 官网先把需求写清楚的提示词工厂

用深度思考 + 专家模式先把提示词打磨好,效率翻倍。

👉 专家模式入口:https://www.deepseek.com/

2Q&A:四个绕不开的问题

Q1. 为啥用 WorkBuddy?

A:国内用户没门槛,每天签到送积分,可以一直白嫖内置大模型,不用排队。

💡 解读:相比直接调用 ChatGPT / Claude 需要的网络环境,WorkBuddy 走的是腾讯混元生态,企业账号可用,对执法、教学场景尤其友好。

Q2. 为啥用 Hy4 preview?

A:WorkBuddy 内置的大模型,限时免费,完全不消耗积分,且刚出的大模型跑分还可以。

💡 解读:"跑分还可以"四个字是重点——它不是白送的垃圾,响应速度、推理质量都接近主流,关键还不要钱。

Q3. 为啥用 DeepSeek Harness?

A:开源,可自定义插件,可以把你自己的想法告诉他,搭建属于自己的工作台。

💡 解读:这是它和普通"AI 对话"最大的区别——你不是在和 AI 聊天,而是在搭一套带 UI、带技能、带工作流的系统

Q4. 为啥用 DeepSeek 官网?

A:使用其他大模型也可以,先让大模型生成提示词,再生成工作台,效率高很多。

💡 解读:直接发给 WorkBuddy 也能干,但 DeepSeek 官网有深度思考 R1,先把提示词打磨清楚,WorkBuddy 那边的执行就一步到位。

3先看效果:工作台长什么样

在动手之前,先看一下跑起来的样子。下面两张图是「小谢取证工作台」的两个典型场景——一个走结构化分析,一个走 AI 问答:

▼ 工作台主界面(手机取证模块)

小谢取证工作台主界面

▼ 流量包解析(上传检材 + AI 问答)

流量包解析与 AI 取证问答

4实操:四步把工作台搭起来

🧭核心思路:先在 DeepSeek 官网用专家模式生成一段"工作台需求提示词" → 复制粘贴到 WorkBuddy → 让 Hy4 preview 帮你执行 → 浏览器打开 WebUI 即可使用。

1在 DeepSeek 官网点击「专家模式」输入需求

用一段自然语言把你的工作台设想说清楚:要做成什么样、分哪几个模块、每个模块要支持哪些操作。要点:背景、需求、目标三段式,越具体越好。

在 DeepSeek 官网点击「专家模式」输入需求

DeepSeek 专家模式输入自然语言

2生成成功后直接点击右上角「复制」

DeepSeek 会自动把需求拆解成结构化的提示词(工作台总要求 + 9 大模块的详细要求),这就是我们交给 WorkBuddy 的"施工图纸"。

生成成功后直接点击右上角「复制」

复制生成的提示词

3打开 DeepSeek Harness 服务

在 WorkBuddy 创建任务之前,需要先把 DeepSeek Harness 的服务起起来。具体启动方式见搭建教程:https://mp.weixin.qq.com/s/HcyMmyd_VBPaDCalSze_gA

4设定大模型 & 放开权限

回到 WorkBuddy 顶部,把模型切换到 Hy4 preview(限时免费、不消耗积分),然后把权限切到 允许完全访问,减少后续反复授权的麻烦。

设定大模型 & 放开权限

选择 Hy4 preview + 允许完全访问

5新建任务,把 DeepSeek 生成的提示词粘贴进去

WorkBuddy 会先加载需要的技能(本例是 dsh-workbench-customization),然后由 Hy4 preview 来执行——不是直接写代码,而是直接生成一套带 WebUI 的工作台。

新建任务,把 DeepSeek 生成的提示词粘贴进去

WorkBuddy 加载技能 dsh-workbench-customization

6等待执行完成

整个过程会经历「加载技能 → 勘察本地 dsh 环境 → 备份原配置 → 装 patch → 装 forensics preset → 装 6 个新领域 Skill → 装原生插件 → 重启 dsh」若干步,预计 3-8 分钟。执行完成后会有一个交付总览。

7浏览器访问 http://127.0.0.1:8787

交付总览里会标出 WebUI 的访问地址和"运行中"状态,点开即可进入「小谢取证工作台」。9 大模块全部打通、端到端测试 9/9 通过,是这次交付的硬指标。

浏览器访问 http://127.0.0.1:8787

交付总览:工作台 WebUI 已在 8787 端口运行

8以流量包为例:点击「登记路径」

左侧模块选「流量包解析」,点「登记路径」按钮,把检材所在文件夹告诉工作台。注:大镜像(E01 / 几 + GB)建议只登记不复制,避免占满硬盘。

以流量包为例:点击「登记路径」

流量包 - 登记路径

9选择检材后点「上传检材」

路径登记完,再点「上传检材」,会弹出文件选择框。流量包按 .pcap/.pcapng 上传,AI 会自动从协议层、会话层、HTTP/DNS/TLS 提取特征并与可疑通信画像。

选择检材后点「上传检材」

文件选择对话框 - 选中 5.pcap

10AI 取证问答模块

上传完成后,页面会展开「AI 取证问答」区。这里是基于检材 + 最近分析结果的对话入口,引擎是 dsh forensics preset,自带技能目录(skill-catalog),会按需加载流量分析、域名威胁情报、C2 模式识别等 Skill。

AI 取证问答模块

AI 取证问答模块界面

11先点「开始简要分析」

不写任何问题,直接点「开始简要分析」让工作台先做一遍结构化扫描,把可识别的关键点都先提取出来。后续 AI 问答会自动带上这些分析结果做上下文。

先点「开始简要分析」

点击「开始简要分析」

12在 AI 问答框直接提问:攻击者的 IP 是谁?

直接发问,比如「攻击者的 IP 是谁?」「该样本可能的 C2 地址是什么?」「恶意行为特征有哪些?」,AI 会自动带检材上下文 + 分析结果做回答。

13观察 DeepSeek Harness 后台在跑数据

如果想看 AI 究竟调了哪些工具、跑了哪些命令,可以切到 3080 端口看 dsh 后台,会清楚列出 Skill → Tool call → Think 的执行链。

观察 DeepSeek Harness 后台在跑数据

DeepSeek Harness 后台:上下文注入 + 技能调用 + 工具执行

14返回工作台查看结论

回到 8787 端口的「小谢取证工作台」,往下翻就能看到取证结论。本例中,AI 给出的结论是 攻击者 IP = 192.168.229.168,并附上了 SYN 全端口扫描、FTP 暴力破解、SSH 暴力破解 三步攻击链和"银狐即攻击者"的取证建议。

返回工作台查看结论

取证结论:攻击者 IP 192.168.229.168

15打包成压缩包给同事用

整套工作台已经打成 小谢取证工作台_v1.0.zip,任何装了 Python 3.9+ 的机器解包即可使用。

打包成压缩包给同事用

工作台压缩包使用方法

5使用指南:三步就能用起来

📦① 解压到任意目录 → ② 装 dsh 集成(可选,AI 问答需要) → ③ 启动工作台 → 浏览器打开 127.0.0.1:8787

01. 选模块:左侧 9 个取证模块(手机/计算机/服务器/物联网/日志/数据关联/逆向/流量包/APP)任选一个。

02. 输检材:本地路径或 \\wsl$\Ubuntu\home\...(大镜像只登记不复制),也可上传小文件(<200MB)。

03. 看报告:点「开始简要分析」生成结构化报告。

04. AI 问答:在下方输入框用自然语言提问,AI 自动带检材 + 分析结果做上下文。

⚠️注意两点:对方机器需 Python 3.9+(无需任何第三方库);不装 dsh 集成也能用全部 9 个模块的分析功能,只是 AI 问答不可用。完整细节都在《使用指南.md》里(含常见问题 Q&A)。

6总结:DIY 工作台到底香在哪?

经过实测,「小谢取证工作台」实际的效果和直接在 WorkBuddy 上分析是一样的——只不过这种工作台的方式是支持 DIY 的

这就是它最强大的地方:

🛠️ 可深度定制 模块随便加、字段随便改、流程随便排——你想到的取证套路都能写进提示词。

🏠 可部署到内网 敏感案件数据不出网,部署到本地或内网服务器即可。

🤖 可挂自定义技能 把已有的 shell / Python / 取证脚本挂成 Skill,让 AI 自己按需调用。

📦 可打包分发 一份压缩包给同事、给学员,5 分钟上手,不用配环境。

适用场景:

教学演示(带学员边看边跑)办案实操(多模块一站式)考前模拟(AI 问答即学即用)内网/涉密部署(数据不出门)

📦 领取「小谢取证工作台」

关注下方视频号,并一键三连该视频
在视频号后台回复关键词 2 即可获取

— 小谢 · AI 取证实战 · 完 —


图片

 图片


敬请各位大佬关注:小谢取证


图片
图片

扫取二维码获取

更多精彩

小谢取证

图片

转载声明:本文转载自原发布平台 (作者:小谢取证), 原文标题《一个提示词,十五步DIY你的AI取证工作台》, 查看原文。 版权归原作者及原发布平台所有,本站仅作收录与展示,未对正文内容作实质性修改; 若涉及侵权请联系本站处理。