
إطار عمل استخبارات الأدلة الرقمية الجنائية
███████╗ ██████╗ ██████╗ ███████╗███╗ ██╗███████╗██╗██╗ ██╗
██╔════╝██╔═══██╗██╔══██╗██╔════╝████╗ ██║██╔════╝██║╚██╗██╔╝
█████╗ ██║ ██║██████╔╝█████╗ ██╔██╗ ██║███████╗██║ ╚███╔╝
██╔══╝ ██║ ██║██╔══██╗██╔══╝ ██║╚██╗██║╚════██║██║ ██╔██╗
██║ ╚██████╔╝██║ ██║███████╗██║ ╚████║███████║██║██╔╝ ██╗
╚═╝ ╚═════╝ ╚═╝ ╚═╝╚══════╝╚═╝ ╚═══╝╚══════╝╚═╝╚═╝ ╚═╝
المشكلة التي يحلّها ForensiX: لا توجد أي أداة CLI مفتوحة المصدر حاليًا تجمع بين حساب التجزئات المتعددة، وتحليل الطوابع الزمنية MACB، والتصنيف العميق للسلاسل النصية، والمسح الضوئي للأنماط بأسلوب YARA، واكتشاف الإخفاء المعلوماتي، والاستحواذ المباشر على النظام، وتحليل صور الأقراص، وإنشاء تقارير جاهزة للمحكمة — كل ذلك في نص برمجي واحد محمول بلغة بايثون دون أي تبعيات خارجية.
| الميزة | الوصف |
|---|---|
hash | تجزئة متعددة الخوارزميات (MD5/SHA1/SHA256/SHA512/SHA3/BLAKE2) + التحقق من التلاعب |
meta | الطوابع الزمنية MACB، تحليل الانتروبيا، الصلاحيات، inode، كشف عدم تطابق الامتداد |
strings | استخراج سلاسل نصية مصنّفة تلقائيًا: عناوين URL، عناوين IP، رسائل البريد الإلكتروني، بيانات الاعتماد، JWT، مفاتيح AWS، عناوين onion، CVEs |
scan | مطابقة أنماط بأسلوب YARA: برامج الفدية، شيفرة القشرة (shellcode)، أطر C2، القشرة الويب (webshells)، أدوات تعدين العملات الرقمية، أدوات تفريغ بيانات الاعتماد |
hex | عارض سداسي عشري جنائي مع التحكم في الإزاحة/الطول وشريط جانبي ASCII |
steg | اكتشاف الإخفاء المعلوماتي عبر تحليل الانتروبيا، وفحص علامات نهاية الملف، وكشف الملفات متعددة الصيغ (polyglot) |
timeline | إعادة بناء خط زمني MACB من الملفات/المجلدات مع تصفية زمنية |
live | الاستحواذ المباشر على النظام: العمليات، اتصالات الشبكة، البيئة |
disk | تحليل صورة القرص الخام: MBR، جدول الأقسام، كشف نظام الملفات |
report | تقرير جنائي كامل بصيغ TXT / JSON / HTML / CSV (بصيغة سلسلة الحيازة) |
# No installation needed — pure Python stdlib
python3 forensix.py --help
# Or make it executable
chmod +x forensix.py
./forensix.py --help
python3 forensix.py hash malware.exe
python3 forensix.py hash malware.exe --verify d41d8cd98f00b204e9800998ecf8427e
python3 forensix.py meta evidence.jpg
python3 forensix.py meta suspicious.dll --output meta_report.html --format html
python3 forensix.py strings payload.bin --limit 100
python3 forensix.py strings memory_dump.raw --all --output strings.json --format json
python3 forensix.py scan dropper.exe
python3 forensix.py scan webshell.php --output threat_report.html --format html
python3 forensix.py hex file.bin --offset 0x100 --length 1024
python3 forensix.py steg image.jpg logo.png photo.bmp
python3 forensix.py timeline /var/log /home/user
python3 forensix.py timeline /incident --start 2024-06-01 --end 2024-06-15 --limit 200
python3 forensix.py live
python3 forensix.py live --output live_snapshot.json --format json
python3 forensix.py disk drive.dd
python3 forensix.py disk evidence.img --output disk_analysis.html --format html
python3 forensix.py report suspect.exe --format html --output case_001_report.html
python3 forensix.py report evidence.zip --format json --output case_001.json
مكتبة بايثون 3.8+ القياسية فقط. لا تثبيت عبر pip. لا ترجمة. ضعه على أي نظام وشغّله.
الأدوات الأخرى (strings, binwalk) تُفرّغ السلاسل النصية الخام، بينما يصنّفها ForensiX تلقائيًا إلى أكثر من 15 فئة جنائية مع تصفية النتائج الإيجابية الكاذبة.
يولّد تقارير سلسلة حيازة منسّقة قانونيًا بصيغ TXT وJSON وHTML وCSV. لا توجد أي أداة CLI مفتوحة المصدر أخرى تقدّم ذلك بشكل جاهز خارج الصندوق.
يكتشف البيانات المخفية عبر تحليل الانتروبيا الإحصائي والتحقق من بنية الملف — دون الحاجة إلى أي مكتبات خارجية.
يتضمن كل فحص للملفات حساب انتروبيا على مستوى البايت مصنّفًا إلى مستويات ذات دلالة جنائية.
| الصيغة | الأنسب لـ |
|---|---|
txt | القراءة البشرية، توثيق المحكمة |
json | التكامل مع SIEM، معالجة إضافية |
live على بعض الأنظمةAmeer Rasim
التحليل الجنائي الرقمي والأمن السيبراني
الترخيص: MIT
صُمم ForensiX للتحقيقات الجنائية المصرّح بها فقط. استخدمه فقط على الأنظمة والملفات التي تملكها أو لديك إذن كتابي صريح لتحليلها. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام.
| القاعدة | الخطورة | ما تكتشفه |
|---|
| RANSOMWARE_STRINGS | حرجة | ملاحظات الفدية، سلاسل التشفير، مطالب الدفع |
| SHELLCODE_INDICATORS | عالية | منزلقات NOP، نقاط توقف INT3، واجهات برمجة حقن الذاكرة |
| CREDENTIAL_DUMP | حرجة | Mimikatz، الوصول إلى LSASS، مراجع NTLM/SAM |
| PERSISTENCE_MECHANISMS | عالية | مفاتيح التشغيل في السجل، وظائف cron، المهام المجدولة |
| NETWORK_TOOLS | حرجة | Cobalt Strike وMetasploit وSliver وHavoc C2 |
| ANTI_FORENSICS | عالية | مسح السجلات، تزوير الطوابع الزمنية، الحذف الآمن |
| CRYPTO_MINERS | متوسطة | XMRig، بروتوكول stratum، سلاسل مجمعات التعدين |
| WEBSHELL_INDICATORS | حرجة | PHP eval/exec، أنماط حقن الأوامر |
html| تقارير للمشاركة مع أصحاب المصلحة |
csv | استيراد جداول البيانات، تحليل البيانات |