
デジタルフォレンジックインテリジェンスフレームワーク
███████╗ ██████╗ ██████╗ ███████╗███╗ ██╗███████╗██╗██╗ ██╗
██╔════╝██╔═══██╗██╔══██╗██╔════╝████╗ ██║██╔════╝██║╚██╗██╔╝
█████╗ ██║ ██║██████╔╝█████╗ ██╔██╗ ██║███████╗██║ ╚███╔╝
██╔══╝ ██║ ██║██╔══██╗██╔══╝ ██║╚██╗██║╚════██║██║ ██╔██╗
██║ ╚██████╔╝██║ ██║███████╗██║ ╚████║███████║██║██╔╝ ██╗
╚═╝ ╚═════╝ ╚═╝ ╚═╝╚══════╝╚═╝ ╚═══╝╚══════╝╚═╝╚═╝ ╚═╝
ForensiXが解決する問題: 既存のオープンソースCLIツールには、マルチハッシュ計算、MACBタイムスタンプフォレンジック、高度な文字列分類、YARAスタイルのパターンスキャン、ステガノグラフィ検出、ライブシステム取得、ディスクイメージ解析、法廷対応レポート生成を1つに統合したものはありません。しかも、外部依存関係ゼロの単一のポータブルなPythonスクリプトでこれをすべて実現します。
| 機能 | 説明 |
|---|---|
hash | マルチアルゴリズムハッシュ (MD5/SHA1/SHA256/SHA512/SHA3/BLAKE2) + 改ざん検証 |
meta | MACBタイムスタンプ、エントロピー分析、パーミッション、inode、拡張子不一致の検出 |
strings | 自動分類による文字列抽出: URL、IP、メールアドレス、認証情報、JWT、AWSキー、オニオンアドレス、CVE |
scan | YARAスタイルのパターンマッチング: ランサムウェア、シェルコード、C2フレームワーク、ウェブシェル、暗号通貨マイナー、認証情報ダンパー |
hex | オフセット/長さ制御とASCIIサイドバーを備えたフォレンジック用16進ビューア |
steg | エントロピー分析、EOFマーカーチェック、ポリグロット検出によるステガノグラフィ検出 |
timeline | 時間フィルタリング付きでファイル/ディレクトリからMACBタイムラインを再構築 |
live | ライブシステム取得: プロセス、ネットワーク接続、環境 |
disk | 生ディスクイメージ解析: MBR、パーティションテーブル、ファイルシステム検出 |
report | TXT / JSON / HTML / CSV形式の完全なフォレンジックレポート (チェーン・オブ・カストディ形式) |
# No installation needed — pure Python stdlib
python3 forensix.py --help
# Or make it executable
chmod +x forensix.py
./forensix.py --help
python3 forensix.py hash malware.exe
python3 forensix.py hash malware.exe --verify d41d8cd98f00b204e9800998ecf8427e
python3 forensix.py meta evidence.jpg
python3 forensix.py meta suspicious.dll --output meta_report.html --format html
python3 forensix.py strings payload.bin --limit 100
python3 forensix.py strings memory_dump.raw --all --output strings.json --format json
python3 forensix.py scan dropper.exe
python3 forensix.py scan webshell.php --output threat_report.html --format html
python3 forensix.py hex file.bin --offset 0x100 --length 1024
python3 forensix.py steg image.jpg logo.png photo.bmp
python3 forensix.py timeline /var/log /home/user
python3 forensix.py timeline /incident --start 2024-06-01 --end 2024-06-15 --limit 200
python3 forensix.py live
python3 forensix.py live --output live_snapshot.json --format json
python3 forensix.py disk drive.dd
python3 forensix.py disk evidence.img --output disk_analysis.html --format html
python3 forensix.py report suspect.exe --format html --output case_001_report.html
python3 forensix.py report evidence.zip --format json --output case_001.json
Pure Python 3.8+ の標準ライブラリのみ。pipインストール不要。コンパイル不要。どんなシステムにもコピーするだけで実行できます。
他のツール (strings、binwalk) は生の文字列をそのまま出力します。ForensiXはそれらを15以上のフォレンジックカテゴリに自動分類し、誤検知フィルタリングも行います。
TXT、JSON、HTML、CSV形式で法的に整形式のチェーン・オブ・カストディレポートを生成します。この機能を標準で備えたオープンソースCLIツールは他にありません。
統計的エントロピー分析とファイル構造の検証により隠しデータを検出します。外部ライブラリは不要です。
すべてのファイルスキャンにバイトレベルのエントロピー計算が含まれ、フォレンジック上意味のあるレベルに分類されます。
| ルール | 深刻度 | 検出対象 |
|---|---|---|
| RANSOMWARE_STRINGS | CRITICAL | ランサムノート、暗号化文字列、身代金要求 |
| SHELLCODE_INDICATORS | HIGH | NOPスレッジ、INT3ブレークポイント、メモリインジェクションAPI |
| CREDENTIAL_DUMP | CRITICAL | Mimikatz、LSASSアクセス、NTLM/SAM参照 |
| PERSISTENCE_MECHANISMS | HIGH | レジストリのRunキー、cronジョブ、タスクスケジューラ |
| NETWORK_TOOLS | CRITICAL | Cobalt Strike、Metasploit、Sliver、Havoc C2 |
| ANTI_FORENSICS | HIGH | ログ消去、タイムストンピング、セキュア削除 |
| CRYPTO_MINERS | MEDIUM | XMRig、stratumプロトコル、マイニングプールの文字列 |
| WEBSHELL_INDICATORS | CRITICAL | PHPのeval/exec、コマンドインジェクションパターン |
| 形式 | 最適な用途 |
|---|---|
txt | 人の直接閲覧、法廷資料 |
json | SIEM連携、後続処理 |
html | ステークホルダーと共有するレポート |
csv | スプレッドシートへのインポート、データ分析 |
liveコマンドにroot/管理者権限が必要Ameer Rasim
デジタルフォレンジック & サイバーセキュリティ
ライセンス: MIT
ForensiXは認可されたフォレンジック調査専用に設計されています。自分が所有する、または分析するための明示的な書面による許可を得ているシステムとファイルにのみ使用してください。作者は誤用に対する責任を負いません。