
Framework de renseignement en forensique numérique
███████╗ ██████╗ ██████╗ ███████╗███╗ ██╗███████╗██╗██╗ ██╗
██╔════╝██╔═══██╗██╔══██╗██╔════╝████╗ ██║██╔════╝██║╚██╗██╔╝
█████╗ ██║ ██║██████╔╝█████╗ ██╔██╗ ██║███████╗██║ ╚███╔╝
██╔══╝ ██║ ██║██╔══██╗██╔══╝ ██║╚██╗██║╚════██║██║ ██╔██╗
██║ ╚██████╔╝██║ ██║███████╗██║ ╚████║███████║██║██╔╝ ██╗
╚═╝ ╚═════╝ ╚═╝ ╚═╝╚══════╝╚═╝ ╚═══╝╚══════╝╚═╝╚═╝ ╚═╝
Le problème résolu par ForensiX : Aucun outil CLI open source existant ne réunit le calcul multi-empreintes, la forensique des horodatages MACB, la classification approfondie des chaînes, l’analyse de motifs de type YARA, la détection de stéganographie, l’acquisition du système en direct, l’analyse d’images disque et la génération de rapports prêts pour la cour — le tout dans un unique script Python portable sans aucune dépendance externe.
| Fonctionnalité | Description |
|---|---|
hash | Hachage multi-algorithmes (MD5/SHA1/SHA256/SHA512/SHA3/BLAKE2) + vérification d’intégrité |
meta | Horodatages MACB, analyse d’entropie, permissions, inode, détection d’incohérences d’extension |
strings | Extraction de chaînes auto-classifiées : URL, IP, e-mails, identifiants, JWT, clés AWS, adresses onion, CVE |
scan | Correspondance de motifs de type YARA : ransomwares, shellcode, frameworks C2, webshells, mineurs de cryptomonnaie, dumpers d’identifiants |
hex | Visionneuse hexadécimale forensique avec contrôle du décalage/longueur et colonne ASCII |
steg | Détection de stéganographie par analyse d’entropie, vérification des marqueurs de fin de fichier, détection polyglotte |
timeline | Reconstruction de la chronologie MACB à partir de fichiers/répertoires avec filtrage temporel |
live | Acquisition du système en direct : processus, connexions réseau, environnement |
disk | Analyse d’images disque brutes : MBR, table de partitions, détection de système de fichiers |
report | Rapport forensique complet en TXT / JSON / HTML / CSV (format chaîne de garde) |
# Aucune installation requise — bibliothèque standard Python uniquement
python3 forensix.py --help
# Ou rendez-le exécutable
chmod +x forensix.py
./forensix.py --help
python3 forensix.py hash malware.exe
python3 forensix.py hash malware.exe --verify d41d8cd98f00b204e9800998ecf8427e
python3 forensix.py meta evidence.jpg
python3 forensix.py meta suspicious.dll --output meta_report.html --format html
python3 forensix.py strings payload.bin --limit 100
python3 forensix.py strings memory_dump.raw --all --output strings.json --format json
python3 forensix.py scan dropper.exe
python3 forensix.py scan webshell.php --output threat_report.html --format html
python3 forensix.py hex file.bin --offset 0x100 --length 1024
python3 forensix.py steg image.jpg logo.png photo.bmp
python3 forensix.py timeline /var/log /home/user
python3 forensix.py timeline /incident --start 2024-06-01 --end 2024-06-15 --limit 200
python3 forensix.py live
python3 forensix.py live --output live_snapshot.json --format json
python3 forensix.py disk drive.dd
python3 forensix.py disk evidence.img --output disk_analysis.html --format html
python3 forensix.py report suspect.exe --format html --output case_001_report.html
python3 forensix.py report evidence.zip --format json --output case_001.json
Uniquement la bibliothèque standard de Python 3.8+. Aucun pip install. Aucune compilation. Déposez-le sur n’importe quel système et exécutez-le.
Les autres outils (strings, binwalk) déversent des chaînes brutes. ForensiX les classe automatiquement en plus de 15 catégories forensiques avec filtrage des faux positifs.
Génère des rapports de chaîne de garde au format légal en TXT, JSON, HTML et CSV. Aucun autre outil CLI open source ne fait cela par défaut.
Détecte les données cachées via une analyse statistique de l’entropie et une validation de la structure des fichiers — aucune bibliothèque externe requise.
Chaque analyse de fichier inclut un calcul d’entropie au niveau octet, classé en niveaux significatifs d’un point de vue forensique.
| Règle | Sévérité | Ce qu’elle détecte |
|---|---|---|
| RANSOMWARE_STRINGS | CRITIQUE | Notes de rançon, chaînes de chiffrement, demandes de paiement |
| SHELLCODE_INDICATORS | ÉLEVÉE | Glissières NOP (NOP sleds), points d’arrêt INT3, API d’injection mémoire |
| CREDENTIAL_DUMP | CRITIQUE | Mimikatz, accès LSASS, références NTLM/SAM |
| PERSISTENCE_MECHANISMS | ÉLEVÉE | Clés de registre Run, tâches cron, tâches planifiées |
| NETWORK_TOOLS | CRITIQUE | Cobalt Strike, Metasploit, Sliver, Havoc C2 |
| ANTI_FORENSICS | ÉLEVÉE | Nettoyage des journaux, timestomping, suppression sécurisée |
| CRYPTO_MINERS | MOYENNE | XMRig, protocole stratum, chaînes de pool minier |
| WEBSHELL_INDICATORS | CRITIQUE | Évaluation PHP eval/exec, motifs d’injection de commandes |
| Format | Idéal pour |
|---|---|
txt | Lecture humaine, documentation judiciaire |
json | Intégration SIEM, traitement ultérieur |
html | Rapports à partager avec les parties prenantes |
csv | Import dans un tableur, analyse de données |
live sur certains systèmesAmeer Rasim
Forensique numérique et cybersécurité
Licence : MIT
ForensiX est conçu pour les investigations forensiques autorisées uniquement. Utilisez-le uniquement sur des systèmes et des fichiers que vous possédez ou pour lesquels vous disposez d’une autorisation écrite explicite d’analyse. L’auteur décline toute responsabilité en cas d’utilisation abusive.