| name | tools-reference |
| description | Load when you need exact command syntax for SIFT Workstation tools. Covers Volatility 3, Sleuth Kit, EZ Tools, Plaso, YARA, and Regripper with actual invocation examples and output parsing guidance. |
| allowed-tools | ["Bash"] |
Tools Reference - Exact Command Syntax
Volatility 3 (Memory Analysis)
MEM=/evidence/memory/extracted/dump.raw
vol3 -f $MEM windows.pslist
vol3 -f $MEM windows.psscan
vol3 -f $MEM windows.pstree
vol3 -f $MEM windows.cmdline
vol3 -f $MEM windows.netscan
vol3 -f $MEM windows.netstat
vol3 -f $MEM windows.malfind
vol3 -f $MEM windows.malfind --pid PID
vol3 -f $MEM windows.vadinfo --pid PID
vol3 -f $MEM windows.dlllist --pid PID
vol3 -f $MEM windows.handles --pid PID
vol3 -f $MEM windows.hashdump
vol3 -f $MEM windows.lsadump
vol3 -f $MEM yarascan.YaraScan --yara-file /path/to/rules.yar
vol3 -f $MEM yarascan.YaraScan --yara-file /path/to/rules.yar --pid PID
Sleuth Kit (Disk Analysis)
mkdir -p /mnt/evidence /mnt/disk
ewfmount /evidence/disk/image.E01 /mnt/evidence/
mmls /mnt/evidence/ewf1
OFFSET=2048
mount -o ro,loop,offset=$((OFFSET*512)) /mnt/evidence/ewf1 /mnt/disk/
fls -r -p /mnt/evidence/ewf1 -o $OFFSET | head -100
fls -r -p -d /mnt/evidence/ewf1 -o $OFFSET
icat -o $OFFSET /mnt/evidence/ewf1 INODE > /cases/extracted_file
fsstat -o $OFFSET /mnt/evidence/ewf1
icat -o $OFFSET /mnt/evidence/ewf1 0 > /cases/mft/\$MFT
EZ Tools (Windows Artifact Parsing)
MFTECmd -f /cases/mft/\$MFT --csv /cases/mft/ --csvf mft_output.csv
EvtxECmd -f /mnt/disk/Windows/System32/winevt/Logs/Security.evtx --csv /cases/evtx/ --csvf security.csv
EvtxECmd -d /mnt/disk/Windows/System32/winevt/Logs/ --csv /cases/evtx/ --csvf all_logs.csv
PECmd -d /mnt/disk/Windows/Prefetch/ --csv /cases/prefetch/ --csvf prefetch.csv
AppCompatCacheParser -f /mnt/disk/Windows/System32/config/SYSTEM --csv /cases/shimcache/ --csvf shimcache.csv
LECmd -d /mnt/disk/Users/ --csv /cases/lnk/ --csvf lnk.csv -q
JLECmd -d /mnt/disk/Users/ --csv /cases/jumplists/ --csvf jumplists.csv -q
SBECmd -d /mnt/disk/Users/ --csv /cases/shellbags/ --csvf shellbags.csv
Plaso / log2timeline
log2timeline.py --parsers win10 /cases/timeline/case.plaso /mnt/disk/
psort.py -o dynamic /cases/timeline/case.plaso "date > \'2026-01-01\' AND date < \'2026-02-01\'" > /cases/timeline/filtered.csv
psort.py -o l2tcsv /cases/timeline/case.plaso > /cases/timeline/full.csv
YARA
yara -r /path/to/rules.yar /mnt/disk/Windows/Temp/
yara /path/to/rules.yar /cases/extracted/suspicious.exe
yara /path/to/rules.yar /evidence/memory/extracted/dump.raw
Regripper
regripper -r /mnt/disk/Windows/System32/config/SAM -p samparse
regripper -r /mnt/disk/Windows/System32/config/SYSTEM -p services
regripper -r /mnt/disk/Users/*/NTUSER.DAT -p userassist
Key Artifact Paths (Windows)
/mnt/disk/Windows/System32/config/ # Registry hives
/mnt/disk/Windows/Prefetch/ # Prefetch files
/mnt/disk/Windows/System32/winevt/Logs/ # Event logs
/mnt/disk/$MFT # Master File Table
/mnt/disk/Users/*/NTUSER.DAT # User registry
/mnt/disk/Users/*/AppData/ # User artifacts