Volver a actualizaciones
Nuevo releaseAug 9, 2026

Live-Forensicator v4.2.0

Kit de herramientas de respuesta a incidentes y forense en vivo multiplataforma con detección integrada, análisis estructurado y generación de informes — diseñado para investigaciones de seguridad rápidas y procesables.

Compartir

🛡️ Forensicator 🛡️

Kit multiplataforma de respuesta a incidentes y forensia en vivo
Windows (PowerShell) | Linux (Bash) | macOS (Shell)

Diseñado para investigaciones forenses rápidas, estructuradas y accionables.

Logo de Forensicator

🤔 Acerca de

Forensicator es un kit multiplataforma de respuesta a incidentes y forensia en vivo.

Está diseñado para ayudar a investigadores forenses y respondedores de incidentes a recopilar, analizar e interpretar rápidamente artefactos del sistema durante investigaciones en vivo.

Forensicator:

  • Recopila datos de actividad del sistema y del usuario
  • Detecta comportamientos anómalos e indicadores sospechosos
  • Señala posibles compromisos o malas configuraciones
  • Genera informes HTML estructurados y listos para la investigación

⚙️ Soporte de plataformas

🖳 Windows (PowerShell)

  • Análisis avanzado de registros de eventos (Event Log)
  • Detección de actividad sospechosa mediante Event IDs conocidos
  • Motor de reglas Sigma (más de 1.400 reglas de la comunidad) evaluadas contra los registros de eventos de Security/Sysmon
  • Coincidencia de hashes de malware (p. ej., fuentes de abuse.ch)
  • Análisis del historial del navegador con coincidencia de IOC
  • Cifrado opcional de artefactos (AES)
  • Detection Insight: un resumen de la detección, por qué es importante, la lógica de detección, qué buscar y su mapeo MITRE
  • Archivo de investigación + salida JSON estructurada para Forensicator Enterprise
  • Forensicator AI — veredictos de IA opcionales por hallazgo desde un LLM local (Ollama) o comercial, mostrados en la información sobre herramientas del informe

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Windows


🍎 macOS (Shell)

  • Motor de detección que cubre reverse shells, manipulación de SIP/Gatekeeper/kext, secuestro de PATH, ejecución de binarios eliminados, manipulación de marcas de tiempo en credenciales y más
  • Motor de reglas Sigma de mejor esfuerzo basado en reglas reales de la comunidad SigmaHQ, evaluado contra el registro unificado
  • Coincidencia de hashes de malware y de IOC en el historial del navegador, con fuentes abuse.ch/URLhaus de actualización automática
  • Comprobaciones de integridad de FileVault, SIP, Gatekeeper, TCC y Signed System Volume
  • Verificación de la firma de código de las aplicaciones
  • Cifrado opcional de artefactos (AES)
  • Archivo de investigación + salida JSON estructurada para Forensicator Enterprise

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/MacOS

⚠️ Nota: macOS restringe la telemetría real de creación de procesos a su Endpoint Security Framework, al que un script simple no puede acceder; por lo tanto, la cobertura de Sigma aquí es más limitada que en Windows/Linux. Consulta el README de macOS para obtener más detalles.


🐧 Linux (Bash)

  • Scripts Bash compatibles con múltiples distribuciones, sin dependencias no nativas
  • Motor de detección que cubre reverse shells, manipulación de marcas de tiempo, secuestro de PATH, ejecución de binarios eliminados, integridad de paquetes y más
  • Motor de reglas Sigma basado en reglas reales de la comunidad SigmaHQ, evaluado contra auditd y journald cuando estén disponibles
  • Coincidencia de hashes de malware y de URL maliciosas, con fuentes abuse.ch/URLhaus de actualización automática
  • Estado del cifrado de disco LUKS y cronología de manipulación de archivos de credenciales
  • Cifrado opcional de artefactos (AES)
  • Salida JSON estructurada para Forensicator Enterprise

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Linux

⚠️ Nota: los scripts de Linux están diseñados para evitar utilidades no nativas (p. ej., net-tools) y lograr la máxima compatibilidad. La cobertura de Sigma depende de si auditd ya está configurado en el equipo objetivo — consulta el README de Linux.


🔍 Características principales

  • Recopilación multiplataforma de artefactos forenses
  • Detección de actividad sospechosa y anomalías en cada plataforma
  • Análisis de registros de eventos (Windows)
  • Integración de reglas Sigma en las tres plataformas: la cobertura y la fuente de datos varían según el sistema operativo; consulta la sección de cada plataforma más abajo y su propio README
  • Coincidencia de hashes de malware y de IOC, con fuentes de inteligencia de amenazas de actualización automática
  • Informes HTML estructurados (con paneles)
  • Cifrado opcional de artefactos (Windows, Linux y macOS)
  • Detection Insight con mapeo MITRE
  • Forensicator AI — veredictos de IA opcionales por hallazgo desde un LLM local (Ollama) o comercial (Windows por ahora; otras plataformas planificadas)

📊 Salida

Forensicator genera:

  • Un informe HTML limpio y estructurado
  • Hallazgos indexados para una navegación sencilla
  • Artefactos extraídos almacenados localmente
  • Detection Insight para cada hallazgo
  • Estadísticas de actividad sospechosa con reglas Sigma

Esto permite una transición rápida de recopilación de datos → investigación → toma de decisiones.


⚠️ Notas importantes

  • Ejecuta los scripts con permisos elevados/privilegiados para obtener los mejores resultados
  • La actividad puede activar alertas IDS/IPS — esto es un comportamiento esperado
  • La inteligencia de amenazas externa (hashes, IOC) puede actualizarse durante la ejecución
  • La configuración se puede personalizar mediante config.json

🔐 Integridad y cifrado de artefactos

Forensicator admite el cifrado opcional de los artefactos recopilados mediante AES.

Esto es útil cuando:

  • La evidencia debe transportarse de forma segura
  • Existen preocupaciones sobre la cadena de custodia
  • Debe preservarse la integridad legal de los artefactos

⚠️ Disponible en Windows, Linux y macOS ⚠️ No compatible con versiones anteriores a la v4.1.1


🤖 Forensicator AI

Desactivado por defecto. Cuando está habilitado, cada hallazgo se envía a un LLM local o comercial a medida que se recopila, y recibe un veredicto real en lenguaje sencillo que se muestra directamente en la información sobre herramientas del informe.

Configuración rápida (LLM local mediante Ollama), actualmente en Windows:

# 1. Install Ollama (https://ollama.com) and pull a model
ollama pull mistral:7b-instruct
// 2. Enable it in config.json
"ai": {
  "enabled": true,
  "provider": "ollama",
  "base_url": "http://localhost:11434",
  "model": "mistral:7b-instruct"
}

¿Prefieres una API comercial (OpenAI, Anthropic, Azure OpenAI o cualquier endpoint compatible con OpenAI)? Configura provider en consecuencia y añade tu api_key.

📘 Guía de configuración completa (todos los proveedores, ajustes y solución de problemas): opendocs.forensicator.io


🧠 Capacidades de detección

Forensicator identifica actividad sospechosa mediante:

  • Análisis de registros de eventos
  • Detecciones basadas en Sigma
  • Coincidencia de hashes maliciosos
  • Análisis de URL basado en IOC (historial del navegador)

📸 Capturas de pantalla

Salida de terminal imagen
Panel HTML imagen
imagen
imagen
imagen
imagen
Salida de terminal con Forensicator AI imagen
Análisis de IA imagen
imagen
imagen
imagen
imagen
imagen
imagen
imagen

✨ Registro de cambios

Registro de cambios completo: 👉 https://opendocs.forensicator.io/changelog/

Windows: v4.2.0 (August 2026)
- NEW: Forensicator AI — optional, per-finding AI verdicts from a local (Ollama) or commercial LLM (OpenAI, Anthropic, Azure OpenAI, or any OpenAI-compatible endpoint), shown right in the report's tooltip. Off by default.
- NEW: Investigation Summary — a cross-finding case rollup with an overall risk score, reconstructed timeline, attack chain, evidence correlation, and recommended next steps, computed from every finding in the run.
- FIX: Investigation Summary's overall risk score no longer inflated by routine, always-present findings (services, scheduled tasks, browser history, running processes, RDP logins, and similar) that carry no evidence of actual compromise — a clean host with zero detections now correctly scores Low instead of High/Critical.
- FIX: Improvements and bug fixes.

Windows: v4.1.7 (July 2026)
- NEW: Added support for PowerShell v5.
- NEW: Active Directory detection module (Domain Controllers only) — NTDS database integrity, SYSVOL/GPO script analysis, privileged group membership, KRBTGT account age, SPN/Kerberoasting exposure, Kerberos delegation, DCSync rights enumeration, DC-specific privileged/Kerberos event collection, and WMI permanent event subscription detection.
- NEW: Microsoft SQL Server detection module — dangerous configuration options (xp_cmdshell, OLE Automation Procedures, CLR), sysadmin/sa account review, linked servers, TRUSTWORTHY databases, SQL Agent job persistence checks, and login failure event collection.
- NEW: Microsoft SharePoint Server detection module — webshell/dropped-file scanning, suspicious IIS worker process (w3wp.exe) child processes, web.config ViewState/machineKey misconfiguration review, and known exploit URI matching in IIS logs.
- FIX: Sigma rule engine returning zero findings on PowerShell 5.1 due to a ConvertFrom-Json array-unrolling difference between PS5.1 and PS7.
- FIX: HTML report rendering broken on PowerShell 5.1 caused by inconsistent Out-File encoding (UTF-16 vs UTF-8) between PowerShell versions.
- FIX: Friendlier error handling when manage-bde.exe is unavailable during BitLocker key extraction.
- FIX: Improvements and bug fixes.

🤝 Contribuciones

Las contribuciones son bienvenidas.

  • Abre un issue para discutir cambios importantes
  • Envía pull requests con descripciones claras
  • Céntrate en la precisión, la claridad y la usabilidad

📄 Licencia

Live-Forensicator es un software de código abierto bajo la Apache License 2.0.

Copyright © 2026 Raptormatics.

Eres libre de usar, reproducir, modificar y distribuir Live-Forensicator de acuerdo con los términos de la Apache License 2.0.

Consulta el archivo LICENSE para ver el texto completo de la licencia.

Componentes de terceros

Live-Forensicator puede incluir o interactuar con herramientas, librerías, scripts o componentes de terceros que se distribuyen bajo sus propias licencias. Esas licencias siguen siendo aplicables a sus respectivos componentes.

Los usuarios son responsables de cumplir con las licencias y los términos aplicables de cualquier componente de terceros que utilicen con Live-Forensicator.


☕ Documentación

OpenDocs

Categorías