Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Live-Forensicator — Plattformübergreifendes Toolkit für Incident Response und Live-Forensik mit integrierter Erkennung, strukturierter Analyse und Berichterstellung – entwickelt für schnelle, umsetzbare Sicherheitsuntersuchungen. | Kitploit
Tools/GitHubGitHub/johnng007/live-forensicator
Incident Response
GitHubjohnng007/live-forensicator

Live-Forensicator

Plattformübergreifendes Toolkit für Incident Response und Live-Forensik mit integrierter Erkennung, strukturierter Analyse und Berichterstellung – entwickelt für schnelle, umsetzbare Sicherheitsuntersuchungen.

Repository anzeigenWebseite
62990vor 11 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ Forensicator 🛡️

Plattformübergreifendes Incident-Response- und Live-Forensik-Toolkit
Windows (PowerShell) | Linux (Bash) | macOS (Shell)

Entwickelt für schnelle, strukturierte und direkt verwertbare forensische Untersuchungen.

Forensicator Logo

🤔 Über

Forensicator ist ein plattformübergreifendes Toolkit für Incident Response und Live-Forensik.

Es wurde entwickelt, um Forensikern und Incident-Respondern zu helfen, bei Live-Untersuchungen Systemartefakte schnell zu erfassen, zu analysieren und zu interpretieren.

Forensicator:

  • Erfasst Daten zu System- und Benutzeraktivitäten
  • Erkennt anomales Verhalten und verdächtige Indikatoren
  • Hebt mögliche Kompromittierungen oder Fehlkonfigurationen hervor
  • Erzeugt strukturierte, untersuchungsbereite HTML-Berichte

⚙️ Plattform-Unterstützung

🖳 Windows (PowerShell)

  • Erweiterte Ereignisprotokoll-Analyse
  • Erkennung verdächtiger Aktivitäten über bekannte Event-IDs
  • Sigma-Regel-Engine (1.400+ Community-Regeln), ausgewertet gegen Security-/Sysmon-Ereignisprotokolle
  • Abgleich von Malware-Hashes (z. B. abuse.ch-Feeds)
  • Browserverlaufs-Analyse mit IOC-Abgleich
  • Optionale Artefakt-Verschlüsselung (AES)
  • Detection Insight – eine Zusammenfassung der Erkennung, warum sie wichtig ist, der Erkennungslogik, worauf zu achten ist, und ihrer MITRE-Zuordnung
  • Ermittlungsarchiv + strukturierte JSON-Ausgabe für Forensicator Enterprise
  • Forensicator AI – optionale KI-Bewertungen pro Befund von einem lokalen (Ollama) oder kommerziellen LLM, angezeigt im Tooltip des Berichts

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Windows


🍎 macOS (Shell)

  • Erkennungs-Engine für Reverse Shells, SIP-/Gatekeeper-/kext-Manipulation, PATH-Hijacking, Ausführung gelöschter Binärdateien, Timestomping von Anmeldedaten und mehr
  • Sigma-Regel-Engine nach Best-Effort-Prinzip auf Basis echter SigmaHQ-Community-Regeln, ausgewertet gegen das Unified Log
  • Abgleich von Malware-Hashes und Browserverlaufs-IOCs mit automatisch aktualisierten abuse.ch-/URLhaus-Feeds
  • Integritätsprüfungen für FileVault, SIP, Gatekeeper, TCC und Signed System Volume
  • Verifizierung der Code-Signaturen von Anwendungen
  • Optionale Artefakt-Verschlüsselung (AES)
  • Ermittlungsarchiv + strukturierte JSON-Ausgabe für Forensicator Enterprise

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/MacOS

⚠️ Hinweis: macOS beschränkt die echte Telemetrie zur Prozesserstellung auf sein Endpoint Security Framework, auf das ein einfaches Skript keinen Zugriff hat – daher ist die Sigma-Abdeckung hier geringer als unter Windows/Linux. Details finden Sie in der macOS-README.


🐧 Linux (Bash)

  • Distro-übergreifend kompatible Bash-Skripte ohne nicht-native Abhängigkeiten
  • Erkennungs-Engine für Reverse Shells, Timestomping, PATH-Hijacking, Ausführung gelöschter Binärdateien, Paketintegrität und mehr
  • Sigma-Regel-Engine auf Basis echter SigmaHQ-Community-Regeln, ausgewertet gegen auditd und journald, sofern verfügbar
  • Abgleich von Malware-Hashes und bösartigen URLs mit automatisch aktualisierten abuse.ch-/URLhaus-Feeds
  • LUKS-Festplattenverschlüsselungsstatus und Zeitlinie zur Manipulation von Anmeldedateien
  • Optionale Artefakt-Verschlüsselung (AES)
  • Strukturierte JSON-Ausgabe für Forensicator Enterprise

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Linux

⚠️ Hinweis: Die Linux-Skripte sind so konzipiert, dass sie nicht-native Dienstprogramme (z. B. net-tools) vermeiden, um maximale Kompatibilität zu gewährleisten. Die Sigma-Abdeckung hängt davon ab, ob auditd auf dem Zielsystem bereits konfiguriert ist – siehe die Linux-README.


🔍 Kernfunktionen

  • Plattformübergreifende Erfassung forensischer Artefakte
  • Erkennung verdächtiger Aktivitäten und Anomalien auf allen Plattformen
  • Ereignisprotokoll-Analyse (Windows)
  • Sigma-Regel-Integration auf allen drei Plattformen – Abdeckung und Datenquelle variieren je nach Betriebssystem; siehe den Abschnitt der jeweiligen Plattform unten sowie die zugehörige README
  • Abgleich von Malware-Hashes und IOCs mit automatisch aktualisierten Threat-Intelligence-Feeds
  • Strukturierte HTML-Berichte (mit Dashboards)
  • Optionale Artefakt-Verschlüsselung (Windows, Linux und macOS)
  • Detection Insight mit MITRE-Zuordnung
  • Forensicator AI – optionale KI-Bewertungen pro Befund von einem lokalen (Ollama) oder kommerziellen LLM (derzeit Windows; weitere Plattformen geplant)

📊 Ausgabe

Forensicator erzeugt:

  • Sauberer, strukturierter HTML-Bericht
  • Indizierte Befunde für eine einfache Navigation
  • Lokal gespeicherte, extrahierte Artefakte
  • Detection Insight zu jedem Befund
  • Statistiken zu verdächtigen Aktivitäten mit Sigma-Regeln

Dies ermöglicht einen schnellen Übergang von Datenerfassung → Untersuchung → Entscheidungsfindung.


⚠️ Wichtige Hinweise

  • Führen Sie die Skripte für beste Ergebnisse mit erhöhten/privilegierten Berechtigungen aus
  • Aktivitäten können IDS/IPS-Warnungen auslösen – das ist erwartetes Verhalten
  • Externe Threat-Intelligence-Daten (Hashes, IOCs) können während der Ausführung aktualisiert werden
  • Die Konfiguration kann über config.json angepasst werden

🔐 Artefakt-Integrität & Verschlüsselung

Forensicator unterstützt die optionale Verschlüsselung gesammelter Artefakte mit AES.

Dies ist nützlich, wenn:

  • Beweismittel sicher transportiert werden müssen
  • Bedenken hinsichtlich der Beweiskette (Chain of Custody) bestehen
  • Die rechtliche Integrität von Artefakten erhalten bleiben muss

⚠️ Verfügbar unter Windows, Linux und macOS ⚠️ Nicht abwärtskompatibel vor v4.1.1


🤖 Forensicator AI

Standardmäßig deaktiviert. Wenn aktiviert, wird jeder Befund während der Erfassung an ein lokales oder kommerzielles LLM gesendet und erhält eine echte Bewertung in einfacher Sprache, die direkt im Tooltip des Berichts angezeigt wird.

Schnelleinrichtung (lokales LLM über Ollama), derzeit Windows:

root@kitploit:~
# 1. Install Ollama (https://ollama.com) and pull a model
ollama pull mistral:7b-instruct
root@kitploit:~
// 2. Enable it in config.json
"ai": {
  "enabled": true,
  "provider": "ollama",
  "base_url": "http://localhost:11434",
  "model": "mistral:7b-instruct"
}

Bevorzugen Sie stattdessen eine kommerzielle API (OpenAI, Anthropic, Azure OpenAI oder einen beliebigen OpenAI-kompatiblen Endpunkt)? Setzen Sie provider entsprechend und fügen Sie Ihren api_key hinzu.

📘 Vollständige Einrichtungsanleitung (alle Anbieter, Optimierung, Fehlerbehebung): opendocs.forensicator.io


🧠 Erkennungsfunktionen

Forensicator erkennt verdächtige Aktivitäten durch:

  • Ereignisprotokoll-Analyse
  • Sigma-basierte Erkennungen
  • Abgleich bösartiger Hashes
  • IOC-basierte URL-Analyse (Browserverlauf)

📸 Screenshots

Terminal-Ausgabe Bild
HTML-Dashboard Bild
Bild
Bild
Bild
Bild
Terminal-Ausgabe mit Forensicator AI Bild
KI-Analyse Bild
Bild
Bild
Bild
Bild
Bild
Bild
Bild

✨ Changelog

Vollständiges Changelog: 👉 https://opendocs.forensicator.io/changelog/

root@kitploit:~
Windows: v4.2.0 (August 2026)
- NEW: Forensicator AI — optional, per-finding AI verdicts from a local (Ollama) or commercial LLM (OpenAI, Anthropic, Azure OpenAI, or any OpenAI-compatible endpoint), shown right in the report's tooltip. Off by default.
- NEW: Investigation Summary — a cross-finding case rollup with an overall risk score, reconstructed timeline, attack chain, evidence correlation, and recommended next steps, computed from every finding in the run.
- FIX: Investigation Summary's overall risk score no longer inflated by routine, always-present findings (services, scheduled tasks, browser history, running processes, RDP logins, and similar) that carry no evidence of actual compromise — a clean host with zero detections now correctly scores Low instead of High/Critical.
- FIX: Improvements and bug fixes.

Windows: v4.1.7 (July 2026)
- NEW: Added support for PowerShell v5.
- NEW: Active Directory detection module (Domain Controllers only) — NTDS database integrity, SYSVOL/GPO script analysis, privileged group membership, KRBTGT account age, SPN/Kerberoasting exposure, Kerberos delegation, DCSync rights enumeration, DC-specific privileged/Kerberos event collection, and WMI permanent event subscription detection.
- NEW: Microsoft SQL Server detection module — dangerous configuration options (xp_cmdshell, OLE Automation Procedures, CLR), sysadmin/sa account review, linked servers, TRUSTWORTHY databases, SQL Agent job persistence checks, and login failure event collection.
- NEW: Microsoft SharePoint Server detection module — webshell/dropped-file scanning, suspicious IIS worker process (w3wp.exe) child processes, web.config ViewState/machineKey misconfiguration review, and known exploit URI matching in IIS logs.
- FIX: Sigma rule engine returning zero findings on PowerShell 5.1 due to a ConvertFrom-Json array-unrolling difference between PS5.1 and PS7.
- FIX: HTML report rendering broken on PowerShell 5.1 caused by inconsistent Out-File encoding (UTF-16 vs UTF-8) between PowerShell versions.
- FIX: Friendlier error handling when manage-bde.exe is unavailable during BitLocker key extraction.
- FIX: Improvements and bug fixes.

🤝 Mitwirken

Beiträge sind willkommen.

  • Eröffnen Sie ein Issue, um größere Änderungen zu besprechen
  • Reichen Sie Pull Requests mit klaren Beschreibungen ein
  • Konzentrieren Sie sich auf Genauigkeit, Klarheit und Benutzerfreundlichkeit

📄 Lizenz

Live-Forensicator ist Open-Source-Software, lizenziert unter der Apache License 2.0.

Copyright © 2026 Raptormatics.

Sie sind frei, Live-Forensicator gemäß den Bedingungen der Apache License 2.0 zu verwenden, zu vervielfältigen, zu modifizieren und zu verbreiten.

Den vollständigen Lizenztext finden Sie in der Datei LICENSE.

Drittanbieter-Komponenten

Live-Forensicator kann Drittanbieter-Tools, Bibliotheken, Skripte oder Komponenten enthalten oder mit ihnen interagieren, die unter ihren eigenen Lizenzen vertrieben werden. Diese Lizenzen gelten weiterhin für die jeweiligen Komponenten.

Die Nutzer sind dafür verantwortlich, die geltenden Lizenzen und Bedingungen aller Drittanbieter-Komponenten einzuhalten, die sie zusammen mit Live-Forensicator verwenden.


☕ Dokumentation

OpenDocs

Tool herunterladen