업데이트로 돌아가기
New releaseAug 9, 2026

Live-Forensicator v4.2.0

침해 대응 및 라이브 포렌식을 위한 크로스 플랫폼 툴킷으로, 내장 탐지, 구조화된 분석, 보고서 생성 기능을 갖추고 있어 신속하고 실행 가능한 보안 조사에 최적화되어 있습니다.

공유

🛡️ Forensicator 🛡️

크로스 플랫폼 침해 대응 및 라이브 포렌식 툴킷
Windows (PowerShell) | Linux (Bash) | macOS (Shell)

신속하고 체계적이며 실행 가능한 포렌식 조사를 위해 제작되었습니다.

Forensicator 로고

🤔 소개

Forensicator는 크로스 플랫폼 침해 대응 및 라이브 포렌식 툴킷입니다.

라이브 조사 중 포렌식 조사관과 침해 대응 담당자가 시스템 아티팩트를 신속하게 수집, 분석, 해석할 수 있도록 설계되었습니다.

Forensicator는 다음을 수행합니다:

  • 시스템 및 사용자 활동 데이터 수집
  • 비정상 동작 및 의심스러운 지표 탐지
  • 잠재적 침해 또는 잘못된 구성 강조
  • 체계적이고 조사 준비가 완료된 HTML 보고서 생성

⚙️ 플랫폼 지원

🖳 Windows (PowerShell)

  • 고급 이벤트 로그 분석
  • 알려진 이벤트 ID를 통한 의심스러운 활동 탐지
  • Security/Sysmon 이벤트 로그를 대상으로 평가되는 Sigma 규칙 엔진(1,400개 이상의 커뮤니티 규칙)
  • 악성코드 해시 매칭(예: abuse.ch 피드)
  • IOC 매칭을 포함한 브라우저 기록 분석
  • 선택적 아티팩트 암호화(AES)
  • 탐지 인사이트(Detection Insight) - 탐지 요약, 중요성, 탐지 로직, 확인할 사항, MITRE 매핑
  • Forensicator Enterprise용 조사 아카이브 + 구조화된 JSON 출력
  • Forensicator AI — 보고서 툴팁에 표시되는, 로컬(Ollama) 또는 상용 LLM의 선택적 항목별 AI 판정

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Windows


🍎 macOS (Shell)

  • 리버스 셸, SIP/Gatekeeper/kext 변조, PATH 하이재킹, 삭제된 바이너리 실행, 자격 증명 타임스탬프 조작 등을 다루는 탐지 엔진
  • 실제 SigmaHQ 커뮤니티 규칙을 기반으로 하는 Best-effort 방식의 Sigma 규칙 엔진, 통합 로그를 대상으로 평가
  • 자동 업데이트되는 abuse.ch/URLhaus 피드를 사용한 악성코드 해시 매칭 및 브라우저 기록 IOC 매칭
  • FileVault, SIP, Gatekeeper, TCC 및 서명된 시스템 볼륨(Signed System Volume) 무결성 검사
  • 애플리케이션 코드 서명 검증
  • 선택적 아티팩트 암호화(AES)
  • Forensicator Enterprise용 조사 아카이브 + 구조화된 JSON 출력

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/MacOS

⚠️ 참고: macOS는 실제 프로세스 생성 텔레메트리를 Endpoint Security Framework로 제한하므로 일반 스크립트로는 접근할 수 없습니다. 따라서 Sigma 적용 범위가 Windows/Linux보다 좁습니다. 자세한 내용은 macOS README를 참조하세요.


🐧 Linux (Bash)

  • 배포판 간 호환되는 Bash 스크립트, 기본 제공이 아닌 의존성 없음
  • 리버스 셸, 타임스탬프 조작(timestomping), PATH 하이재킹, 삭제된 바이너리 실행, 패키지 무결성 등을 다루는 탐지 엔진
  • 가능한 경우 auditd 및 journald를 대상으로 평가되는, 실제 SigmaHQ 커뮤니티 규칙을 기반으로 하는 Sigma 규칙 엔진
  • 자동 업데이트되는 abuse.ch/URLhaus 피드를 사용한 악성코드 해시 매칭 및 악성 URL 매칭
  • LUKS 디스크 암호화 상태 및 자격 증명 파일 변조 타임라인
  • 선택적 아티팩트 암호화(AES)
  • Forensicator Enterprise용 구조화된 JSON 출력

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Linux

⚠️ 참고: Linux 스크립트는 최대 호환성을 위해 기본 제공이 아닌 유틸리티(예: net-tools)를 사용하지 않도록 설계되었습니다. Sigma 적용 범위는 대상 시스템에 auditd가 이미 구성되어 있는지에 따라 달라집니다 — Linux README를 참조하세요.


🔍 주요 기능

  • 크로스 플랫폼 포렌식 아티팩트 수집
  • 모든 플랫폼에서 의심스러운 활동 및 이상 징후 탐지
  • 이벤트 로그 분석(Windows)
  • 세 플랫폼 모두에서 Sigma 규칙 통합 — 적용 범위와 데이터 소스는 OS에 따라 다릅니다. 아래 각 플랫폼 섹션과 해당 README를 참조하세요
  • 자동 업데이트되는 위협 인텔리전스 피드를 사용한 악성코드 해시 및 IOC 매칭
  • 구조화된 HTML 보고서 생성(대시보드 포함)
  • 선택적 아티팩트 암호화(Windows, Linux, macOS)
  • MITRE 매핑이 포함된 탐지 인사이트(Detection Insight)
  • Forensicator AI — 로컬(Ollama) 또는 상용 LLM에서 생성되는 선택적 항목별 AI 판정(현재 Windows 지원, 다른 플랫폼은 계획 중)

📊 출력

Forensicator는 다음을 생성합니다:

  • 깔끔하고 구조화된 HTML 보고서
  • 쉬운 탐색을 위한 인덱스된 조사 결과
  • 로컬에 저장되는 추출 아티팩트
  • 각 조사 결과에 대한 탐지 인사이트.
  • Sigma 규칙을 사용한 의심스러운 활동 통계.

이를 통해 데이터 수집 → 조사 → 의사 결정으로의 신속한 전환이 가능합니다.


⚠️ 중요 참고 사항

  • 최상의 결과를 위해 상승된/관리자 권한으로 스크립트를 실행하세요
  • 활동으로 인해 IDS/IPS 경보가 발생할 수 있습니다 — 이는 예상된 동작입니다
  • 실행 중 외부 위협 인텔리전스(해시, IOC)가 업데이트될 수 있습니다
  • config.json을 통해 구성을 사용자 지정할 수 있습니다

🔐 아티팩트 무결성 및 암호화

Forensicator는 수집된 아티팩트에 대한 AES 선택적 암호화를 지원합니다.

다음과 같은 경우에 유용합니다:

  • 증거를 안전하게 운반해야 하는 경우
  • 증거물 관리 체인(chain-of-custody) 문제가 존재하는 경우
  • 아티팩트의 법적 무결성을 보존해야 하는 경우

⚠️ Windows, Linux, macOS에서 사용 가능 ⚠️ v4.1.1 이전 버전과 역호환되지 않음


🤖 Forensicator AI

기본적으로 비활성화되어 있습니다. 활성화하면 각 조사 결과가 수집되는 즉시 로컬 또는 상용 LLM으로 전송되어, 보고서 툴팁에 평이한 언어로 작성된 실제 판정이 표시됩니다.

빠른 설정(Ollama를 통한 로컬 LLM), 현재 Windows:

# 1. Install Ollama (https://ollama.com) and pull a model
ollama pull mistral:7b-instruct
// 2. Enable it in config.json
"ai": {
  "enabled": true,
  "provider": "ollama",
  "base_url": "http://localhost:11434",
  "model": "mistral:7b-instruct"
}

대신 상용 API(OpenAI, Anthropic, Azure OpenAI 또는 모든 OpenAI 호환 엔드포인트)를 선호하시나요? provider를 그에 맞게 설정하고 api_key를 추가하세요.

📘 전체 설정 가이드(모든 제공자, 튜닝, 문제 해결): opendocs.forensicator.io


🧠 탐지 기능

Forensicator는 다음을 통해 의심스러운 활동을 식별합니다:

  • 이벤트 로그 분석
  • Sigma 기반 탐지
  • 악성 해시 매칭
  • IOC 기반 URL 분석(브라우저 기록)

📸 스크린샷

터미널 출력 이미지
HTML 대시보드 이미지
이미지
이미지
이미지
이미지
Forensicator AI가 포함된 터미널 출력 이미지
AI 분석 이미지
이미지
이미지
이미지
이미지
이미지
이미지
이미지

✨ 변경 로그

전체 변경 로그: 👉 https://opendocs.forensicator.io/changelog/

카테고리