업데이트로 돌아가기
New releaseAug 9, 2026

Live-Forensicator v4.2.0

침해 대응 및 라이브 포렌식을 위한 크로스 플랫폼 툴킷으로, 내장 탐지, 구조화된 분석, 보고서 생성 기능을 갖추고 있어 신속하고 실행 가능한 보안 조사에 최적화되어 있습니다.

공유

🛡️ Forensicator 🛡️

크로스 플랫폼 침해 대응 및 라이브 포렌식 툴킷
Windows (PowerShell) | Linux (Bash) | macOS (Shell)

신속하고 체계적이며 실행 가능한 포렌식 조사를 위해 제작되었습니다.

Forensicator 로고

🤔 소개

Forensicator는 크로스 플랫폼 침해 대응 및 라이브 포렌식 툴킷입니다.

라이브 조사 중 포렌식 조사관과 침해 대응 담당자가 시스템 아티팩트를 신속하게 수집, 분석, 해석할 수 있도록 설계되었습니다.

Forensicator는 다음을 수행합니다:

  • 시스템 및 사용자 활동 데이터 수집
  • 비정상 동작 및 의심스러운 지표 탐지
  • 잠재적 침해 또는 잘못된 구성 강조
  • 체계적이고 조사 준비가 완료된 HTML 보고서 생성

⚙️ 플랫폼 지원

🖳 Windows (PowerShell)

  • 고급 이벤트 로그 분석
  • 알려진 이벤트 ID를 통한 의심스러운 활동 탐지
  • Security/Sysmon 이벤트 로그를 대상으로 평가되는 Sigma 규칙 엔진(1,400개 이상의 커뮤니티 규칙)
  • 악성코드 해시 매칭(예: abuse.ch 피드)
  • IOC 매칭을 포함한 브라우저 기록 분석
  • 선택적 아티팩트 암호화(AES)
  • 탐지 인사이트(Detection Insight) - 탐지 요약, 중요성, 탐지 로직, 확인할 사항, MITRE 매핑
  • Forensicator Enterprise용 조사 아카이브 + 구조화된 JSON 출력
  • Forensicator AI — 보고서 툴팁에 표시되는, 로컬(Ollama) 또는 상용 LLM의 선택적 항목별 AI 판정

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Windows


🍎 macOS (Shell)

  • 리버스 셸, SIP/Gatekeeper/kext 변조, PATH 하이재킹, 삭제된 바이너리 실행, 자격 증명 타임스탬프 조작 등을 다루는 탐지 엔진
  • 실제 SigmaHQ 커뮤니티 규칙을 기반으로 하는 Best-effort 방식의 Sigma 규칙 엔진, 통합 로그를 대상으로 평가
  • 자동 업데이트되는 abuse.ch/URLhaus 피드를 사용한 악성코드 해시 매칭 및 브라우저 기록 IOC 매칭
  • FileVault, SIP, Gatekeeper, TCC 및 서명된 시스템 볼륨(Signed System Volume) 무결성 검사
  • 애플리케이션 코드 서명 검증
  • 선택적 아티팩트 암호화(AES)
  • Forensicator Enterprise용 조사 아카이브 + 구조화된 JSON 출력

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/MacOS

⚠️ 참고: macOS는 실제 프로세스 생성 텔레메트리를 Endpoint Security Framework로 제한하므로 일반 스크립트로는 접근할 수 없습니다. 따라서 Sigma 적용 범위가 Windows/Linux보다 좁습니다. 자세한 내용은 macOS README를 참조하세요.


🐧 Linux (Bash)

  • 배포판 간 호환되는 Bash 스크립트, 기본 제공이 아닌 의존성 없음
  • 리버스 셸, 타임스탬프 조작(timestomping), PATH 하이재킹, 삭제된 바이너리 실행, 패키지 무결성 등을 다루는 탐지 엔진
  • 가능한 경우 auditd 및 journald를 대상으로 평가되는, 실제 SigmaHQ 커뮤니티 규칙을 기반으로 하는 Sigma 규칙 엔진
  • 자동 업데이트되는 abuse.ch/URLhaus 피드를 사용한 악성코드 해시 매칭 및 악성 URL 매칭
  • LUKS 디스크 암호화 상태 및 자격 증명 파일 변조 타임라인
  • 선택적 아티팩트 암호화(AES)
  • Forensicator Enterprise용 구조화된 JSON 출력

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Linux

⚠️ 참고: Linux 스크립트는 최대 호환성을 위해 기본 제공이 아닌 유틸리티(예: net-tools)를 사용하지 않도록 설계되었습니다. Sigma 적용 범위는 대상 시스템에 auditd가 이미 구성되어 있는지에 따라 달라집니다 — Linux README를 참조하세요.


🔍 주요 기능

  • 크로스 플랫폼 포렌식 아티팩트 수집
  • 모든 플랫폼에서 의심스러운 활동 및 이상 징후 탐지
  • 이벤트 로그 분석(Windows)
  • 세 플랫폼 모두에서 Sigma 규칙 통합 — 적용 범위와 데이터 소스는 OS에 따라 다릅니다. 아래 각 플랫폼 섹션과 해당 README를 참조하세요
  • 자동 업데이트되는 위협 인텔리전스 피드를 사용한 악성코드 해시 및 IOC 매칭
  • 구조화된 HTML 보고서 생성(대시보드 포함)
  • 선택적 아티팩트 암호화(Windows, Linux, macOS)
  • MITRE 매핑이 포함된 탐지 인사이트(Detection Insight)
  • Forensicator AI — 로컬(Ollama) 또는 상용 LLM에서 생성되는 선택적 항목별 AI 판정(현재 Windows 지원, 다른 플랫폼은 계획 중)

📊 출력

Forensicator는 다음을 생성합니다:

  • 깔끔하고 구조화된 HTML 보고서
  • 쉬운 탐색을 위한 인덱스된 조사 결과
  • 로컬에 저장되는 추출 아티팩트
  • 각 조사 결과에 대한 탐지 인사이트.
  • Sigma 규칙을 사용한 의심스러운 활동 통계.

이를 통해 데이터 수집 → 조사 → 의사 결정으로의 신속한 전환이 가능합니다.


⚠️ 중요 참고 사항

  • 최상의 결과를 위해 상승된/관리자 권한으로 스크립트를 실행하세요
  • 활동으로 인해 IDS/IPS 경보가 발생할 수 있습니다 — 이는 예상된 동작입니다
  • 실행 중 외부 위협 인텔리전스(해시, IOC)가 업데이트될 수 있습니다
  • config.json을 통해 구성을 사용자 지정할 수 있습니다

🔐 아티팩트 무결성 및 암호화

Forensicator는 수집된 아티팩트에 대한 AES 선택적 암호화를 지원합니다.

다음과 같은 경우에 유용합니다:

  • 증거를 안전하게 운반해야 하는 경우
  • 증거물 관리 체인(chain-of-custody) 문제가 존재하는 경우
  • 아티팩트의 법적 무결성을 보존해야 하는 경우

⚠️ Windows, Linux, macOS에서 사용 가능 ⚠️ v4.1.1 이전 버전과 역호환되지 않음


🤖 Forensicator AI

기본적으로 비활성화되어 있습니다. 활성화하면 각 조사 결과가 수집되는 즉시 로컬 또는 상용 LLM으로 전송되어, 보고서 툴팁에 평이한 언어로 작성된 실제 판정이 표시됩니다.

빠른 설정(Ollama를 통한 로컬 LLM), 현재 Windows:

# 1. Install Ollama (https://ollama.com) and pull a model
ollama pull mistral:7b-instruct
// 2. Enable it in config.json
"ai": {
  "enabled": true,
  "provider": "ollama",
  "base_url": "http://localhost:11434",
  "model": "mistral:7b-instruct"
}

대신 상용 API(OpenAI, Anthropic, Azure OpenAI 또는 모든 OpenAI 호환 엔드포인트)를 선호하시나요? provider를 그에 맞게 설정하고 api_key를 추가하세요.

📘 전체 설정 가이드(모든 제공자, 튜닝, 문제 해결): opendocs.forensicator.io


🧠 탐지 기능

Forensicator는 다음을 통해 의심스러운 활동을 식별합니다:

  • 이벤트 로그 분석
  • Sigma 기반 탐지
  • 악성 해시 매칭
  • IOC 기반 URL 분석(브라우저 기록)

📸 스크린샷

터미널 출력 이미지
HTML 대시보드 이미지
이미지
이미지
이미지
이미지
Forensicator AI가 포함된 터미널 출력 이미지
AI 분석 이미지
이미지
이미지
이미지
이미지
이미지
이미지
이미지

✨ 변경 로그

전체 변경 로그: 👉 https://opendocs.forensicator.io/changelog/

Windows: v4.2.0 (August 2026)
- NEW: Forensicator AI — optional, per-finding AI verdicts from a local (Ollama) or commercial LLM (OpenAI, Anthropic, Azure OpenAI, or any OpenAI-compatible endpoint), shown right in the report's tooltip. Off by default.
- NEW: Investigation Summary — a cross-finding case rollup with an overall risk score, reconstructed timeline, attack chain, evidence correlation, and recommended next steps, computed from every finding in the run.
- FIX: Investigation Summary's overall risk score no longer inflated by routine, always-present findings (services, scheduled tasks, browser history, running processes, RDP logins, and similar) that carry no evidence of actual compromise — a clean host with zero detections now correctly scores Low instead of High/Critical.
- FIX: Improvements and bug fixes.

Windows: v4.1.7 (July 2026)
- NEW: Added support for PowerShell v5.
- NEW: Active Directory detection module (Domain Controllers only) — NTDS database integrity, SYSVOL/GPO script analysis, privileged group membership, KRBTGT account age, SPN/Kerberoasting exposure, Kerberos delegation, DCSync rights enumeration, DC-specific privileged/Kerberos event collection, and WMI permanent event subscription detection.
- NEW: Microsoft SQL Server detection module — dangerous configuration options (xp_cmdshell, OLE Automation Procedures, CLR), sysadmin/sa account review, linked servers, TRUSTWORTHY databases, SQL Agent job persistence checks, and login failure event collection.
- NEW: Microsoft SharePoint Server detection module — webshell/dropped-file scanning, suspicious IIS worker process (w3wp.exe) child processes, web.config ViewState/machineKey misconfiguration review, and known exploit URI matching in IIS logs.
- FIX: Sigma rule engine returning zero findings on PowerShell 5.1 due to a ConvertFrom-Json array-unrolling difference between PS5.1 and PS7.
- FIX: HTML report rendering broken on PowerShell 5.1 caused by inconsistent Out-File encoding (UTF-16 vs UTF-8) between PowerShell versions.
- FIX: Friendlier error handling when manage-bde.exe is unavailable during BitLocker key extraction.
- FIX: Improvements and bug fixes.

🤝 기여

기여를 환영합니다.

  • 주요 변경 사항을 논의하려면 이슈를 개설하세요
  • 명확한 설명과 함께 풀 리퀘스트를 제출하세요
  • 정확성, 명확성, 사용성에 중점을 두세요

📄 라이선스

Live-Forensicator는 Apache License 2.0에 따라 라이선스가 부여된 오픈소스 소프트웨어입니다.

Copyright © 2026 Raptormatics.

Apache License 2.0의 조건에 따라 Live-Forensicator를 자유롭게 사용, 복제, 수정, 배포할 수 있습니다.

전체 라이선스 전문은 LICENSE 파일을 참조하세요.

타사 구성 요소

Live-Forensicator는 각각 자체 라이선스에 따라 배포되는 타사 도구, 라이브러리, 스크립트 또는 구성 요소를 포함하거나 이와 상호 작용할 수 있습니다. 해당 라이선스는 각각의 구성 요소에 계속 적용됩니다.

사용자는 Live-Forensicator와 함께 사용하는 모든 타사 구성 요소의 해당 라이선스 및 약관을 준수할 책임이 있습니다.


☕ 문서

OpenDocs

카테고리