
أداة متعددة المنصات للاستجابة للحوادث والأدلة الجنائية الحية مع كشف مدمج وتحليل منظم وتوليد تقارير — مصممة لتحقيقات أمنية سريعة وقابلة للتنفيذ.
مصمَّم لإجراء تحقيقات جنائية سريعة ومنظّمة وقابلة للتنفيذ.
فورينسيكاتور (Forensicator) هو مجموعة أدوات متعددة المنصات للاستجابة للحوادث والتحقيق الجنائي المباشر.
صُمِّم لمساعدة محقّقي الأدلة الجنائية ومستجيبي الحوادث على جمع بيانات النظام وتحليلها وتفسيرها بسرعة أثناء التحقيقات المباشرة.
يقوم فورينسيكاتور بما يلي:
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Windows
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/MacOS
⚠️ ملاحظة: يقيّد ماك أو إس تتبع إنشاء العمليات الفعلي عبر إطار عمل Endpoint Security Framework، ولا يمكن لسكربت بسيط الوصول إليه — لذلك تكون تغطية سيغما هنا أضيق من ويندوز/لينكس. راجع README الخاص بماك أو إس للتفاصيل.
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Linux
⚠️ ملاحظة: صُمّمت سكربتات لينكس لتجنّب الأدوات غير الأصلية (مثل
net-tools) لتحقيق أقصى درجات التوافق. تعتمد تغطية سيغما على ما إذا كانauditdمُهيَّأ مسبقًا على الجهاز المستهدف — راجع README الخاص بلينكس.
ينشئ فورينسيكاتور:
وهذا يتيح الانتقال السريع من جمع البيانات ← التحقيق ← اتخاذ القرار.
config.jsonيدعم فورينسيكاتور التشفير الاختياري للأدلة المجمَّعة باستخدام AES.
وهذا مفيد عندما:
⚠️ متاح على ويندوز ولينكس وماك أو إس ⚠️ غير متوافق مع الإصدارات السابقة لإصدار v4.1.1
معطَّل افتراضيًا. عند تفعيله، تُرسَل كل نتيجة اكتشاف إلى نموذج لغوي محلي أو تجاري فور جمعها، ويتم الحصول على حكم حقيقي بلغة بسيطة يُعرض مباشرة في تلميح التقرير.
إعداد سريع (نموذج لغوي محلي عبر Ollama)، متاح حاليًا على ويندوز:
# 1. ثبّت Ollama (https://ollama.com) واسحب نموذجًا
ollama pull mistral:7b-instruct
// 2. فعّله في config.json
"ai": {
"enabled": true,
"provider": "ollama",
"base_url": "http://localhost:11434",
"model": "mistral:7b-instruct"
}
تُفضّل واجهة برمجية تجارية بدلاً من ذلك (OpenAI أو Anthropic أو Azure OpenAI أو أي نقطة نهاية متوافقة مع OpenAI)؟ اضبط provider وفقًا لذلك وأضف api_key الخاص بك.
📘 دليل الإعداد الكامل (جميع المزوّدين والضبط واستكشاف الأخطاء): opendocs.forensicator.io
يحدد فورينسيكاتور النشاط المشبوه عبر:
سجل التغييرات الكامل: 👉 https://opendocs.forensicator.io/changelog/
Windows: v4.2.0 (August 2026)
- NEW: Forensicator AI — optional, per-finding AI verdicts from a local (Ollama) or commercial LLM (OpenAI, Anthropic, Azure OpenAI, or any OpenAI-compatible endpoint), shown right in the report's tooltip. Off by default.
- NEW: Investigation Summary — a cross-finding case rollup with an overall risk score, reconstructed timeline, attack chain, evidence correlation, and recommended next steps, computed from every finding in the run.
- FIX: Investigation Summary's overall risk score no longer inflated by routine, always-present findings (services, scheduled tasks, browser history, running processes, RDP logins, and similar) that carry no evidence of actual compromise — a clean host with zero detections now correctly scores Low instead of High/Critical.
- FIX: Improvements and bug fixes.
Windows: v4.1.7 (July 2026)
- NEW: Added support for PowerShell v5.
- NEW: Active Directory detection module (Domain Controllers only) — NTDS database integrity, SYSVOL/GPO script analysis, privileged group membership, KRBTGT account age, SPN/Kerberoasting exposure, Kerberos delegation, DCSync rights enumeration, DC-specific privileged/Kerberos event collection, and WMI permanent event subscription detection.
- NEW: Microsoft SQL Server detection module — dangerous configuration options (xp_cmdshell, OLE Automation Procedures, CLR), sysadmin/sa account review, linked servers, TRUSTWORTHY databases, SQL Agent job persistence checks, and login failure event collection.
- NEW: Microsoft SharePoint Server detection module — webshell/dropped-file scanning, suspicious IIS worker process (w3wp.exe) child processes, web.config ViewState/machineKey misconfiguration review, and known exploit URI matching in IIS logs.
- FIX: Sigma rule engine returning zero findings on PowerShell 5.1 due to a ConvertFrom-Json array-unrolling difference between PS5.1 and PS7.
- FIX: HTML report rendering broken on PowerShell 5.1 caused by inconsistent Out-File encoding (UTF-16 vs UTF-8) between PowerShell versions.
- FIX: Friendlier error handling when manage-bde.exe is unavailable during BitLocker key extraction.
- FIX: Improvements and bug fixes.
المساهمات مرحَّب بها.
Live-Forensicator هو برنامج مفتوح المصدر مرخَّص بموجب رخصة أباتشي 2.0 (Apache License 2.0).
حقوق النشر © 2026 Raptormatics.
أنت حر في استخدام Live-Forensicator وإعادة إنتاجه وتعديله وتوزيعه وفقًا لشروط رخصة أباتشي 2.0.
راجع ملف LICENSE للحصول على النص الكامل للترخيص.
قد يتضمن Live-Forensicator أدوات أو مكتبات أو سكربتات أو مكونات تابعة لجهات خارجية أو يتفاعل معها، ويتم توزيعها بموجب تراخيصها الخاصة. تظل تلك التراخيص سارية على مكوناتها المعنية.
يتحمل المستخدمون مسؤولية الامتثال للتراخيص والشروط المعمول بها لأي مكونات تابعة لجهات خارجية يستخدمونها مع Live-Forensicator.