
Framework di intelligence per l'informatica forense
███████╗ ██████╗ ██████╗ ███████╗███╗ ██╗███████╗██╗██╗ ██╗
██╔════╝██╔═══██╗██╔══██╗██╔════╝████╗ ██║██╔════╝██║╚██╗██╔╝
█████╗ ██║ ██║██████╔╝█████╗ ██╔██╗ ██║███████╗██║ ╚███╔╝
██╔══╝ ██║ ██║██╔══██╗██╔══╝ ██║╚██╗██║╚════██║██║ ██╔██╗
██║ ╚██████╔╝██║ ██║███████╗██║ ╚████║███████║██║██╔╝ ██╗
╚═╝ ╚═════╝ ╚═╝ ╚═╝╚══════╝╚═╝ ╚═══╝╚══════╝╚═╝╚═╝ ╚═╝
Il problema risolto da ForensiX: Nessuno strumento CLI open-source esistente unifica il calcolo multi-hash, la forensica dei timestamp MACB, la classificazione avanzata delle stringhe, la scansione di pattern in stile YARA, il rilevamento della steganografia, l'acquisizione di sistemi live, l'analisi di immagini disco e la generazione di report pronti per il tribunale — tutto in un unico script Python portabile con zero dipendenze esterne.
# No installation needed — pure Python stdlib
python3 forensix.py --help
# Or make it executable
chmod +x forensix.py
./forensix.py --help
python3 forensix.py hash malware.exe
python3 forensix.py hash malware.exe --verify d41d8cd98f00b204e9800998ecf8427e
python3 forensix.py meta evidence.jpg
python3 forensix.py meta suspicious.dll --output meta_report.html --format html
python3 forensix.py strings payload.bin --limit 100
python3 forensix.py strings memory_dump.raw --all --output strings.json --format json
python3 forensix.py scan dropper.exe
python3 forensix.py scan webshell.php --output threat_report.html --format html
python3 forensix.py hex file.bin --offset 0x100 --length 1024
python3 forensix.py steg image.jpg logo.png photo.bmp
python3 forensix.py timeline /var/log /home/user
python3 forensix.py timeline /incident --start 2024-06-01 --end 2024-06-15 --limit 200
python3 forensix.py live
python3 forensix.py live --output live_snapshot.json --format json
python3 forensix.py disk drive.dd
python3 forensix.py disk evidence.img --output disk_analysis.html --format html
python3 forensix.py report suspect.exe --format html --output case_001_report.html
python3 forensix.py report evidence.zip --format json --output case_001.json
Solo libreria standard Python 3.8+. Nessuna installazione pip. Nessuna compilazione. Copialo su qualsiasi sistema ed eseguilo.
Altri strumenti (strings, binwalk) estraggono stringhe grezze. ForensiX le classifica automaticamente in oltre 15 categorie forensi con filtro dei falsi positivi.
Genera report con catena di custodia formattati legalmente in TXT, JSON, HTML e CSV. Nessun altro strumento CLI open-source lo fa pronto all'uso.
Rileva dati nascosti tramite analisi statistica dell'entropia e validazione della struttura dei file — nessuna libreria esterna richiesta.
Ogni scansione di file include il calcolo dell'entropia a livello di byte classificata in livelli forensi significativi.
| Formato | Ideale Per |
|---|---|
txt | Lettura umana, documentazione giudiziaria |
json | Integrazione SIEM, ulteriore elaborazione |
live su alcuni sistemiAmeer Rasim
Digital Forensics e Cybersecurity
Licenza: MIT
ForensiX è progettato esclusivamente per indagini forensi autorizzate. Utilizzalo solo su sistemi e file di tua proprietà o per i quali disponi di esplicita autorizzazione scritta all'analisi. L'autore non si assume alcuna responsabilità per un uso improprio.
| Funzionalità | Descrizione |
|---|
hash | Hashing multi-algoritmo (MD5/SHA1/SHA256/SHA512/SHA3/BLAKE2) + verifica di manomissione |
meta | Timestamp MACB, analisi dell'entropia, permessi, inode, rilevamento di discrepanze nell'estensione |
strings | Estrazione di stringhe auto-classificate: URL, IP, email, credenziali, JWT, chiavi AWS, indirizzi onion, CVE |
scan | Corrispondenza di pattern in stile YARA: ransomware, shellcode, framework C2, webshell, crypto miner, dumpers di credenziali |
hex | Visualizzatore esadecimale forense con controllo offset/lunghezza e barra laterale ASCII |
steg | Rilevamento della steganografia tramite analisi dell'entropia, controllo dei marcatori EOF, rilevamento di file poliglotti |
timeline | Ricostruzione della timeline MACB da file/directory con filtro temporale |
live | Acquisizione di sistemi live: processi, connessioni di rete, ambiente |
disk | Analisi di immagini disco grezze: MBR, tabella delle partizioni, rilevamento del filesystem |
report | Report forense completo in TXT / JSON / HTML / CSV (formato catena di custodia) |
| Regola | Gravità | Cosa Rileva |
|---|
| RANSOMWARE_STRINGS | CRITICA | Note di riscatto, stringhe di crittografia, richieste di pagamento |
| SHELLCODE_INDICATORS | ALTA | NOP sled, breakpoint INT3, API di iniezione in memoria |
| CREDENTIAL_DUMP | CRITICA | Mimikatz, accesso a LSASS, riferimenti NTLM/SAM |
| PERSISTENCE_MECHANISMS | ALTA | Chiavi di esecuzione del registro, cron job, attività pianificate |
| NETWORK_TOOLS | CRITICA | Cobalt Strike, Metasploit, Sliver, Havoc C2 |
| ANTI_FORENSICS | ALTA | Cancellazione dei log, timestomping, eliminazione sicura |
| CRYPTO_MINERS | MEDIA | XMRig, protocollo stratum, stringhe dei pool di mining |
| WEBSHELL_INDICATORS | CRITICA | Pattern di eval/exec PHP, injection di comandi |
html | Report da condividere con gli stakeholder |
csv | Importazione in fogli di calcolo, analisi dei dati |