
Intelligence-Framework für digitale Forensik
███████╗ ██████╗ ██████╗ ███████╗███╗ ██╗███████╗██╗██╗ ██╗
██╔════╝██╔═══██╗██╔══██╗██╔════╝████╗ ██║██╔════╝██║╚██╗██╔╝
█████╗ ██║ ██║██████╔╝█████╗ ██╔██╗ ██║███████╗██║ ╚███╔╝
██╔══╝ ██║ ██║██╔══██╗██╔══╝ ██║╚██╗██║╚════██║██║ ██╔██╗
██║ ╚██████╔╝██║ ██║███████╗██║ ╚████║███████║██║██╔╝ ██╗
╚═╝ ╚═════╝ ╚═╝ ╚═╝╚══════╝╚═╝ ╚═══╝╚══════╝╚═╝╚═╝ ╚═╝
Das Problem, das ForensiX löst: Kein bestehendes Open-Source-CLI-Tool vereint Multi-Hash-Berechnung, MACB-Zeitstempel-Forensik, tiefgehende String-Klassifizierung, YARA-artigen Musterabgleich, Steganografie-Erkennung, Live-System-Erfassung, Disk-Image-Analyse und die Erstellung gerichtstauglicher Berichte — alles in einem einzigen portablen Python-Skript mit null externen Abhängigkeiten.
# No installation needed — pure Python stdlib
python3 forensix.py --help
# Or make it executable
chmod +x forensix.py
./forensix.py --help
python3 forensix.py hash malware.exe
python3 forensix.py hash malware.exe --verify d41d8cd98f00b204e9800998ecf8427e
python3 forensix.py meta evidence.jpg
python3 forensix.py meta suspicious.dll --output meta_report.html --format html
python3 forensix.py strings payload.bin --limit 100
python3 forensix.py strings memory_dump.raw --all --output strings.json --format json
python3 forensix.py scan dropper.exe
python3 forensix.py scan webshell.php --output threat_report.html --format html
python3 forensix.py hex file.bin --offset 0x100 --length 1024
python3 forensix.py steg image.jpg logo.png photo.bmp
python3 forensix.py timeline /var/log /home/user
python3 forensix.py timeline /incident --start 2024-06-01 --end 2024-06-15 --limit 200
python3 forensix.py live
python3 forensix.py live --output live_snapshot.json --format json
python3 forensix.py disk drive.dd
python3 forensix.py disk evidence.img --output disk_analysis.html --format html
python3 forensix.py report suspect.exe --format html --output case_001_report.html
python3 forensix.py report evidence.zip --format json --output case_001.json
Nur die reine Python-3.8+-Standardbibliothek. Keine pip-Installationen. Keine Kompilierung. Auf jedes System werfen und ausführen.
Andere Tools (strings, binwalk) geben rohe Strings aus. ForensiX klassifiziert sie automatisch in 15+ forensische Kategorien mit Fehlalarm-Filterung.
Erzeugt rechtlich formatierte Chain-of-Custody-Berichte in TXT, JSON, HTML und CSV. Kein anderes Open-Source-CLI-Tool bietet dies standardmäßig.
Erkennt versteckte Daten durch statistische Entropieanalyse und Validierung der Dateistruktur — keine externen Bibliotheken erforderlich.
Jeder Datei-Scan umfasst eine Entropieberechnung auf Byte-Ebene, die in forensisch aussagekräftige Stufen eingeteilt wird.
| Format | Ideal für |
|---|---|
txt | Manuelles Lesen, Gerichtsdokumentation |
json | SIEM-Integration, Weiterverarbeitung |
live auf einigen Systemen erforderlichAmeer Rasim
Digitale Forensik & Cybersicherheit
Lizenz: MIT
ForensiX ist ausschließlich für autorisierte forensische Untersuchungen konzipiert. Verwenden Sie es nur auf Systemen und Dateien, die Ihnen gehören oder für deren Analyse Sie eine ausdrückliche schriftliche Genehmigung besitzen. Der Autor übernimmt keine Verantwortung für Missbrauch.
| Feature | Beschreibung |
|---|
hash | Multi-Algorithmus-Hashing (MD5/SHA1/SHA256/SHA512/SHA3/BLAKE2) + Manipulationsprüfung |
meta | MACB-Zeitstempel, Entropieanalyse, Berechtigungen, Inode, Erkennung abweichender Dateierweiterungen |
strings | Automatisch klassifizierte String-Extraktion: URLs, IPs, E-Mails, Zugangsdaten, JWT, AWS-Keys, Onion-Adressen, CVEs |
scan | YARA-artiger Musterabgleich: Ransomware, Shellcode, C2-Frameworks, Webshells, Krypto-Miner, Credential-Dumper |
hex | Forensischer Hex-Viewer mit Offset-/Längensteuerung und ASCII-Seitenleiste |
steg | Steganografie-Erkennung durch Entropieanalyse, EOF-Marker-Prüfung und Polyglot-Erkennung |
timeline | MACB-Timeline-Rekonstruktion aus Dateien/Verzeichnissen mit Zeitfilterung |
live | Live-System-Erfassung: Prozesse, Netzwerkverbindungen, Umgebung |
disk | Raw-Disk-Image-Analyse: MBR, Partitionstabelle, Dateisystem-Erkennung |
report | Vollständiger forensischer Bericht in TXT / JSON / HTML / CSV (Chain-of-Custody-Format) |
| Regel | Schweregrad | Was erkannt wird |
|---|
| RANSOMWARE_STRINGS | KRITISCH | Lösegeldforderungen, Verschlüsselungs-Strings, Zahlungsaufforderungen |
| SHELLCODE_INDICATORS | HOCH | NOP-Slides, INT3-Breakpoints, APIs zur Speicherinjektion |
| CREDENTIAL_DUMP | KRITISCH | Mimikatz, LSASS-Zugriff, NTLM-/SAM-Referenzen |
| PERSISTENCE_MECHANISMS | HOCH | Registry-Run-Keys, Cron-Jobs, geplante Aufgaben |
| NETWORK_TOOLS | KRITISCH | Cobalt Strike, Metasploit, Sliver, Havoc C2 |
| ANTI_FORENSICS | HOCH | Protokollbereinigung, Timestomping, sicheres Löschen |
| CRYPTO_MINERS | MITTEL | XMRig, Stratum-Protokoll, Mining-Pool-Strings |
| WEBSHELL_INDICATORS | KRITISCH | PHP-eval/exec, Command-Injection-Muster |
html | Berichte zum Teilen mit Stakeholdern |
csv | Tabellenkalkulations-Import, Datenanalyse |