Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
Live-Forensicator — Boîte à outils multiplateforme de réponse aux incidents et de forensique en direct avec détection intégrée, analyse structurée et génération de rapports — conçue pour des enquêtes de sécurité rapides et exploitables. | Kitploit
Boîte à outils multiplateforme de réponse aux incidents et de forensique en direct avec détection intégrée, analyse structurée et génération de rapports — conçue pour des enquêtes de sécurité rapides et exploitables.
Boîte à outils multiplateforme de réponse aux incidents et de forensique en direct
Windows (PowerShell) | Linux (Bash) | macOS (Shell)
Conçu pour des investigations forensiques rapides, structurées et exploitables.
🤔 À propos
Forensicator est une boîte à outils multiplateforme de réponse aux incidents et de forensique en direct.
Elle est conçue pour aider les enquêteurs forensiques et les équipes de réponse aux incidents à collecter, analyser et interpréter rapidement les artefacts système lors d'investigations en direct.
Forensicator :
Collecte les données d'activité du système et des utilisateurs
Détecte les comportements anormaux et les indicateurs suspects
Met en évidence les compromissions ou mauvaises configurations potentielles
Génère des rapports HTML structurés et prêts pour l'investigation
⚙️ Plateformes prises en charge
🖳 Windows (PowerShell)
Analyse avancée des journaux d'événements
Détection d'activités suspectes via des Event IDs connus
Moteur de règles Sigma (1 400+ règles communautaires) évalué sur les journaux d'événements Security/Sysmon
Correspondance de hash de malwares (ex. : flux abuse.ch)
Analyse de l'historique du navigateur avec correspondance d'IOC
Chiffrement facultatif des artefacts (AES)
Detection Insight — un résumé de la détection, de son importance, de la logique de détection, de ce qu'il faut rechercher et de son mappage MITRE
Archive d'investigation + sortie JSON structurée pour Forensicator Enterprise
Forensicator AI — verdicts IA facultatifs par détection provenant d'un LLM local (Ollama) ou commercial, affichés dans l'infobulle du rapport
Moteur de détection couvrant les shells inversés, l'altération de SIP/Gatekeeper/kext, le détournement de PATH, l'exécution de binaires supprimés, le timestomping d'identifiants, et plus encore
Moteur de règles Sigma best-effort issu des règles communautaires réelles de SigmaHQ, évalué sur le journal unifié
Correspondance de hash de malwares et correspondance d'IOC dans l'historique du navigateur, avec flux abuse.ch/URLhaus à mise à jour automatique
Vérifications d'intégrité de FileVault, SIP, Gatekeeper, TCC et du volume système signé
Vérification de la signature de code des applications
Chiffrement facultatif des artefacts (AES)
Archive d'investigation + sortie JSON structurée pour Forensicator Enterprise
⚠️ Remarque : macOS restreint la télémétrie réelle de création de processus à son Endpoint Security Framework, auquel un simple script ne peut pas accéder — la couverture Sigma est donc plus limitée ici que sur Windows/Linux. Voir le README macOS pour plus de détails.
🐧 Linux (Bash)
Scripts Bash compatibles multi-distributions, sans dépendances non natives
Moteur de détection couvrant les shells inversés, le timestomping, le détournement de PATH, l'exécution de binaires supprimés, l'intégrité des paquets, et plus encore
Moteur de règles Sigma issu des règles communautaires réelles de SigmaHQ, évalué sur auditd et journald lorsqu'ils sont disponibles
Correspondance de hash de malwares et d'URL malveillantes, avec flux abuse.ch/URLhaus à mise à jour automatique
État du chiffrement de disque LUKS et chronologie de l'altération des fichiers d'identifiants
Chiffrement facultatif des artefacts (AES)
Sortie JSON structurée pour Forensicator Enterprise
⚠️ Remarque : les scripts Linux sont conçus pour éviter les utilitaires non natifs (ex. : net-tools) afin d'assurer une compatibilité maximale. La couverture Sigma dépend de la configuration préalable d'auditd sur la machine cible — voir le README Linux.
🔍 Fonctionnalités clés
Collecte multiplateforme d'artefacts forensiques
Détection d'activités suspectes et d'anomalies sur chaque plateforme
Analyse des journaux d'événements (Windows)
Intégration de règles Sigma sur les trois plateformes — la couverture et la source de données varient selon l'OS ; voir la section de chaque plateforme ci-dessous et son propre README
Correspondance de hash de malwares et d'IOC, avec flux de renseignement sur les menaces à mise à jour automatique
Rapports HTML structurés (avec tableaux de bord)
Chiffrement facultatif des artefacts (Windows, Linux et macOS)
Detection Insight avec mappage MITRE
Forensicator AI — verdicts IA facultatifs par détection provenant d'un LLM local (Ollama) ou commercial (Windows pour l'instant ; autres plateformes prévues)
📊 Sortie
Forensicator génère :
Un rapport HTML propre et structuré
Des résultats indexés pour une navigation facile
Des artefacts extraits stockés localement
Detection Insight pour chaque résultat
Des statistiques d'activités suspectes avec les règles Sigma
Cela permet une transition rapide de la collecte de données → investigation → prise de décision.
⚠️ Remarques importantes
Exécutez les scripts avec des autorisations élevées/privilégiées pour de meilleurs résultats
L'activité peut déclencher des alertes IDS/IPS — c'est un comportement attendu
Le renseignement externe sur les menaces (hashs, IOC) peut être mis à jour pendant l'exécution
La configuration peut être personnalisée via config.json
🔐 Intégrité et chiffrement des artefacts
Forensicator prend en charge le chiffrement facultatif des artefacts collectés à l'aide d'AES.
Cela est utile lorsque :
Les preuves doivent être transportées en toute sécurité
Des préoccupations concernant la chaîne de traçabilité existent
L'intégrité juridique des artefacts doit être préservée
⚠️ Disponible sur Windows, Linux et macOS
⚠️ Non rétrocompatible avant la v4.1.1
🤖 Forensicator AI
Désactivé par défaut. Lorsqu'il est activé, chaque détection est envoyée à un LLM local ou commercial au moment de sa collecte et reçoit un verdict réel en langage clair affiché directement dans l'infobulle du rapport.
Configuration rapide (LLM local via Ollama), actuellement Windows :
# 1. Install Ollama (https://ollama.com) and pull a model
ollama pull mistral:7b-instruct
// 2. Enable it in config.json
"ai": {
"enabled": true,
"provider": "ollama",
"base_url": "http://localhost:11434",
"model": "mistral:7b-instruct"
}
Vous préférez une API commerciale à la place (OpenAI, Anthropic, Azure OpenAI ou tout endpoint compatible OpenAI) ? Définissez provider en conséquence et ajoutez votre api_key.
📘 Guide de configuration complet (tous les fournisseurs, réglages, dépannage) : opendocs.forensicator.io
🧠 Capacités de détection
Forensicator identifie les activités suspectes via :
L'analyse des journaux d'événements
Les détections basées sur Sigma
La correspondance de hash malveillants
L'analyse d'URL basée sur les IOC (historique du navigateur)