
Kit de herramientas de respuesta a incidentes y forense en vivo multiplataforma con detección integrada, análisis estructurado y generación de informes — diseñado para investigaciones de seguridad rápidas y procesables.
Diseñado para investigaciones forenses rápidas, estructuradas y accionables.
Forensicator es un kit multiplataforma de respuesta a incidentes y forensia en vivo.
Está diseñado para ayudar a investigadores forenses y respondedores de incidentes a recopilar, analizar e interpretar rápidamente artefactos del sistema durante investigaciones en vivo.
Forensicator:
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Windows
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/MacOS
⚠️ Nota: macOS restringe la telemetría real de creación de procesos a su Endpoint Security Framework, al que un script simple no puede acceder; por lo tanto, la cobertura de Sigma aquí es más limitada que en Windows/Linux. Consulta el README de macOS para obtener más detalles.
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Linux
⚠️ Nota: los scripts de Linux están diseñados para evitar utilidades no nativas (p. ej.,
net-tools) y lograr la máxima compatibilidad. La cobertura de Sigma depende de siauditdya está configurado en el equipo objetivo — consulta el README de Linux.
Forensicator genera:
Esto permite una transición rápida de recopilación de datos → investigación → toma de decisiones.
config.jsonForensicator admite el cifrado opcional de los artefactos recopilados mediante AES.
Esto es útil cuando:
⚠️ Disponible en Windows, Linux y macOS ⚠️ No compatible con versiones anteriores a la v4.1.1
Desactivado por defecto. Cuando está habilitado, cada hallazgo se envía a un LLM local o comercial a medida que se recopila, y recibe un veredicto real en lenguaje sencillo que se muestra directamente en la información sobre herramientas del informe.
Configuración rápida (LLM local mediante Ollama), actualmente en Windows:
# 1. Install Ollama (https://ollama.com) and pull a model
ollama pull mistral:7b-instruct
// 2. Enable it in config.json
"ai": {
"enabled": true,
"provider": "ollama",
"base_url": "http://localhost:11434",
"model": "mistral:7b-instruct"
}
¿Prefieres una API comercial (OpenAI, Anthropic, Azure OpenAI o cualquier endpoint compatible con OpenAI)? Configura provider en consecuencia y añade tu api_key.
📘 Guía de configuración completa (todos los proveedores, ajustes y solución de problemas): opendocs.forensicator.io
Forensicator identifica actividad sospechosa mediante:
Registro de cambios completo: 👉 https://opendocs.forensicator.io/changelog/
Windows: v4.2.0 (August 2026)
- NEW: Forensicator AI — optional, per-finding AI verdicts from a local (Ollama) or commercial LLM (OpenAI, Anthropic, Azure OpenAI, or any OpenAI-compatible endpoint), shown right in the report's tooltip. Off by default.
- NEW: Investigation Summary — a cross-finding case rollup with an overall risk score, reconstructed timeline, attack chain, evidence correlation, and recommended next steps, computed from every finding in the run.
- FIX: Investigation Summary's overall risk score no longer inflated by routine, always-present findings (services, scheduled tasks, browser history, running processes, RDP logins, and similar) that carry no evidence of actual compromise — a clean host with zero detections now correctly scores Low instead of High/Critical.
- FIX: Improvements and bug fixes.
Windows: v4.1.7 (July 2026)
- NEW: Added support for PowerShell v5.
- NEW: Active Directory detection module (Domain Controllers only) — NTDS database integrity, SYSVOL/GPO script analysis, privileged group membership, KRBTGT account age, SPN/Kerberoasting exposure, Kerberos delegation, DCSync rights enumeration, DC-specific privileged/Kerberos event collection, and WMI permanent event subscription detection.
- NEW: Microsoft SQL Server detection module — dangerous configuration options (xp_cmdshell, OLE Automation Procedures, CLR), sysadmin/sa account review, linked servers, TRUSTWORTHY databases, SQL Agent job persistence checks, and login failure event collection.
- NEW: Microsoft SharePoint Server detection module — webshell/dropped-file scanning, suspicious IIS worker process (w3wp.exe) child processes, web.config ViewState/machineKey misconfiguration review, and known exploit URI matching in IIS logs.
- FIX: Sigma rule engine returning zero findings on PowerShell 5.1 due to a ConvertFrom-Json array-unrolling difference between PS5.1 and PS7.
- FIX: HTML report rendering broken on PowerShell 5.1 caused by inconsistent Out-File encoding (UTF-16 vs UTF-8) between PowerShell versions.
- FIX: Friendlier error handling when manage-bde.exe is unavailable during BitLocker key extraction.
- FIX: Improvements and bug fixes.
Las contribuciones son bienvenidas.
Live-Forensicator es un software de código abierto bajo la Apache License 2.0.
Copyright © 2026 Raptormatics.
Eres libre de usar, reproducir, modificar y distribuir Live-Forensicator de acuerdo con los términos de la Apache License 2.0.
Consulta el archivo LICENSE para ver el texto completo de la licencia.
Live-Forensicator puede incluir o interactuar con herramientas, librerías, scripts o componentes de terceros que se distribuyen bajo sus propias licencias. Esas licencias siguen siendo aplicables a sus respectivos componentes.
Los usuarios son responsables de cumplir con las licencias y los términos aplicables de cualquier componente de terceros que utilicen con Live-Forensicator.