
Piattaforma cross-platform per incident response e forensica live con rilevamento integrato, analisi strutturata e generazione di report — progettata per indagini di sicurezza rapide e concrete.
Progettato per indagini forensi rapide, strutturate e utilizzabili.
Forensicator è un toolkit multipiattaforma per incident response e forensica live.
È progettato per aiutare gli investigatori forensi e i responder agli incidenti a raccogliere, analizzare e interpretare rapidamente gli artefatti di sistema durante le indagini live.
Forensicator:
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Windows
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/MacOS
⚠️ Nota: macOS limita la telemetria reale di creazione dei processi al suo Endpoint Security Framework, a cui un semplice script non può accedere — quindi la copertura Sigma qui è più limitata rispetto a Windows/Linux. Consulta il README macOS per i dettagli.
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Linux
⚠️ Nota: gli script Linux sono progettati per evitare utility non native (es.
net-tools) per la massima compatibilità. La copertura Sigma dipende dalla presenza diauditdgià configurato sulla macchina target — consulta il README Linux.
Forensicator genera:
Questo consente una transizione rapida da raccolta dati → indagine → processo decisionale.
config.jsonForensicator supporta la crittografia opzionale degli artefatti raccolti tramite AES.
Ciò è utile quando:
⚠️ Disponibile su Windows, Linux e macOS ⚠️ Non compatibile con versioni precedenti alla v4.1.1
Disattivato di default. Quando abilitato, ogni rilevamento viene inviato a un LLM locale o commerciale mentre viene raccolto e riceve un verdetto reale in linguaggio semplice mostrato direttamente nel tooltip del report.
Configurazione rapida (LLM locale tramite Ollama), attualmente su Windows:
# 1. Installa Ollama (https://ollama.com) e scarica un modello
ollama pull mistral:7b-instruct
// 2. Abilitalo in config.json
"ai": {
"enabled": true,
"provider": "ollama",
"base_url": "http://localhost:11434",
"model": "mistral:7b-instruct"
}
Preferisci invece un'API commerciale (OpenAI, Anthropic, Azure OpenAI o qualsiasi endpoint compatibile con OpenAI)? Imposta provider di conseguenza e aggiungi la tua api_key.
📘 Guida completa alla configurazione (tutti i provider, ottimizzazione, risoluzione dei problemi): opendocs.forensicator.io
Forensicator identifica attività sospette tramite:
Changelog completo: 👉 https://opendocs.forensicator.io/changelog/
Windows: v4.2.0 (Agosto 2026)
- NUOVO: Forensicator AI — verdetti AI opzionali per ogni rilevamento da un LLM locale (Ollama) o commerciale (OpenAI, Anthropic, Azure OpenAI o qualsiasi endpoint compatibile con OpenAI), mostrati direttamente nel tooltip del report. Disattivato di default.
- NUOVO: Riepilogo dell'Indagine — un riepilogo complessivo dei rilevamenti con punteggio di rischio complessivo, timeline ricostruita, catena di attacco, correlazione delle prove e passi successivi raccomandati, calcolato da ogni rilevamento dell'esecuzione.
- CORREZIONE: il punteggio di rischio complessivo del Riepilogo dell'Indagine non è più gonfiato da rilevamenti di routine, sempre presenti (servizi, attività pianificate, cronologia del browser, processi in esecuzione, accessi RDP e simili) che non indicano alcuna compromissione reale — un host pulito con zero rilevamenti ora viene correttamente classificato come Basso invece che Alto/Critico.
- CORREZIONE: Miglioramenti e correzioni di bug.
Windows: v4.1.7 (Luglio 2026)
- NUOVO: Aggiunto supporto per PowerShell v5.
- NUOVO: Modulo di rilevamento Active Directory (solo Domain Controller) — integrità del database NTDS, analisi degli script SYSVOL/GPO, appartenenza a gruppi privilegiati, età dell'account KRBTGT, esposizione SPN/Kerberoasting, delega Kerberos, enumerazione dei diritti DCSync, raccolta di eventi privilegiati/Kerberos specifici del DC e rilevamento di sottoscrizioni permanenti a eventi WMI.
- NUOVO: Modulo di rilevamento Microsoft SQL Server — opzioni di configurazione pericolose (xp_cmdshell, OLE Automation Procedures, CLR), revisione degli account sysadmin/sa, server collegati, database TRUSTWORTHY, controlli di persistenza dei processi SQL Agent e raccolta degli eventi di errore di accesso.
- NUOVO: Modulo di rilevamento Microsoft SharePoint Server — scansione webshell/file caricati, processi figlio sospetti del processo worker IIS (w3wp.exe), revisione della configurazione errata di ViewState/machineKey in web.config e corrispondenza di URI di exploit noti nei log IIS.
- CORREZIONE: motore di regole Sigma che restituiva zero rilevamenti su PowerShell 5.1 a causa di una differenza nello scioglimento degli array di ConvertFrom-Json tra PS5.1 e PS7.
- CORREZIONE: rendering del report HTML non funzionante su PowerShell 5.1 causato da una codifica Out-File incoerente (UTF-16 vs UTF-8) tra le versioni di PowerShell.
- CORREZIONE: gestione degli errori più chiara quando manage-bde.exe non è disponibile durante l'estrazione delle chiavi BitLocker.
- CORREZIONE: Miglioramenti e correzioni di bug.
I contributi sono benvenuti.
Live-Forensicator è un software open-source concesso in licenza secondo la Apache License 2.0.
Copyright © 2026 Raptormatics.
Sei libero di usare, riprodurre, modificare e distribuire Live-Forensicator in conformità con i termini della Apache License 2.0.
Consulta il file LICENSE per il testo completo della licenza.
Live-Forensicator può includere o interagire con strumenti, librerie, script o componenti di terze parti distribuiti con le proprie licenze. Tali licenze rimangono applicabili ai rispettivi componenti.
Gli utenti sono responsabili del rispetto delle licenze e dei termini applicabili di qualsiasi componente di terze parti che utilizzano con Live-Forensicator.