
Boîte à outils multiplateforme de réponse aux incidents et de forensique en direct avec détection intégrée, analyse structurée et génération de rapports — conçue pour des enquêtes de sécurité rapides et exploitables.
Conçu pour des investigations forensiques rapides, structurées et exploitables.
Forensicator est une boîte à outils multiplateforme de réponse aux incidents et de forensique en direct.
Elle est conçue pour aider les enquêteurs forensiques et les équipes de réponse aux incidents à collecter, analyser et interpréter rapidement les artefacts système lors d'investigations en direct.
Forensicator :
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Windows
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/MacOS
⚠️ Remarque : macOS restreint la télémétrie réelle de création de processus à son Endpoint Security Framework, auquel un simple script ne peut pas accéder — la couverture Sigma est donc plus limitée ici que sur Windows/Linux. Voir le README macOS pour plus de détails.
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Linux
⚠️ Remarque : les scripts Linux sont conçus pour éviter les utilitaires non natifs (ex. :
net-tools) afin d'assurer une compatibilité maximale. La couverture Sigma dépend de la configuration préalable d'auditdsur la machine cible — voir le README Linux.
Forensicator génère :
Cela permet une transition rapide de la collecte de données → investigation → prise de décision.
config.jsonForensicator prend en charge le chiffrement facultatif des artefacts collectés à l'aide d'AES.
Cela est utile lorsque :
⚠️ Disponible sur Windows, Linux et macOS ⚠️ Non rétrocompatible avant la v4.1.1
Désactivé par défaut. Lorsqu'il est activé, chaque détection est envoyée à un LLM local ou commercial au moment de sa collecte et reçoit un verdict réel en langage clair affiché directement dans l'infobulle du rapport.
Configuration rapide (LLM local via Ollama), actuellement Windows :
# 1. Install Ollama (https://ollama.com) and pull a model
ollama pull mistral:7b-instruct
// 2. Enable it in config.json
"ai": {
"enabled": true,
"provider": "ollama",
"base_url": "http://localhost:11434",
"model": "mistral:7b-instruct"
}
Vous préférez une API commerciale à la place (OpenAI, Anthropic, Azure OpenAI ou tout endpoint compatible OpenAI) ? Définissez provider en conséquence et ajoutez votre api_key.
📘 Guide de configuration complet (tous les fournisseurs, réglages, dépannage) : opendocs.forensicator.io
Forensicator identifie les activités suspectes via :
Journal complet : 👉 https://opendocs.forensicator.io/changelog/
Windows: v4.2.0 (August 2026)
- NEW: Forensicator AI — optional, per-finding AI verdicts from a local (Ollama) or commercial LLM (OpenAI, Anthropic, Azure OpenAI, or any OpenAI-compatible endpoint), shown right in the report's tooltip. Off by default.
- NEW: Investigation Summary — a cross-finding case rollup with an overall risk score, reconstructed timeline, attack chain, evidence correlation, and recommended next steps, computed from every finding in the run.
- FIX: Investigation Summary's overall risk score no longer inflated by routine, always-present findings (services, scheduled tasks, browser history, running processes, RDP logins, and similar) that carry no evidence of actual compromise — a clean host with zero detections now correctly scores Low instead of High/Critical.
- FIX: Improvements and bug fixes.
Windows: v4.1.7 (July 2026)
- NEW: Added support for PowerShell v5.
- NEW: Active Directory detection module (Domain Controllers only) — NTDS database integrity, SYSVOL/GPO script analysis, privileged group membership, KRBTGT account age, SPN/Kerberoasting exposure, Kerberos delegation, DCSync rights enumeration, DC-specific privileged/Kerberos event collection, and WMI permanent event subscription detection.
- NEW: Microsoft SQL Server detection module — dangerous configuration options (xp_cmdshell, OLE Automation Procedures, CLR), sysadmin/sa account review, linked servers, TRUSTWORTHY databases, SQL Agent job persistence checks, and login failure event collection.
- NEW: Microsoft SharePoint Server detection module — webshell/dropped-file scanning, suspicious IIS worker process (w3wp.exe) child processes, web.config ViewState/machineKey misconfiguration review, and known exploit URI matching in IIS logs.
- FIX: Sigma rule engine returning zero findings on PowerShell 5.1 due to a ConvertFrom-Json array-unrolling difference between PS5.1 and PS7.
- FIX: HTML report rendering broken on PowerShell 5.1 caused by inconsistent Out-File encoding (UTF-16 vs UTF-8) between PowerShell versions.
- FIX: Friendlier error handling when manage-bde.exe is unavailable during BitLocker key extraction.
- FIX: Improvements and bug fixes.
Les contributions sont les bienvenues.
Live-Forensicator est un logiciel open-source sous licence Apache License 2.0.
Copyright © 2026 Raptormatics.
Vous êtes libre d'utiliser, reproduire, modifier et distribuer Live-Forensicator conformément aux termes de la licence Apache 2.0.
Voir le fichier LICENSE pour le texte complet de la licence.
Live-Forensicator peut inclure ou interagir avec des outils, bibliothèques, scripts ou composants tiers distribués sous leurs propres licences. Ces licences restent applicables à leurs composants respectifs.
Les utilisateurs sont responsables du respect des licences et conditions applicables aux composants tiers qu'ils utilisent avec Live-Forensicator.