Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Live-Forensicator — 침해 대응 및 라이브 포렌식을 위한 크로스 플랫폼 툴킷으로, 내장 탐지, 구조화된 분석, 보고서 생성 기능을 갖추고 있어 신속하고 실행 가능한 보안 조사에 최적화되어 있습니다. | Kitploit
도구/GitHubGitHub/johnng007/live-forensicator
Incident Response
GitHubjohnng007/live-forensicator

Live-Forensicator

침해 대응 및 라이브 포렌식을 위한 크로스 플랫폼 툴킷으로, 내장 탐지, 구조화된 분석, 보고서 생성 기능을 갖추고 있어 신속하고 실행 가능한 보안 조사에 최적화되어 있습니다.

저장소 보기웹사이트
6299011일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🛡️ Forensicator 🛡️

크로스 플랫폼 침해 대응 및 라이브 포렌식 툴킷
Windows (PowerShell) | Linux (Bash) | macOS (Shell)

신속하고 체계적이며 실행 가능한 포렌식 조사를 위해 제작되었습니다.

Forensicator 로고

🤔 소개

Forensicator는 크로스 플랫폼 침해 대응 및 라이브 포렌식 툴킷입니다.

라이브 조사 중 포렌식 조사관과 침해 대응 담당자가 시스템 아티팩트를 신속하게 수집, 분석, 해석할 수 있도록 설계되었습니다.

Forensicator는 다음을 수행합니다:

  • 시스템 및 사용자 활동 데이터 수집
  • 비정상 동작 및 의심스러운 지표 탐지
  • 잠재적 침해 또는 잘못된 구성 강조
  • 체계적이고 조사 준비가 완료된 HTML 보고서 생성

⚙️ 플랫폼 지원

🖳 Windows (PowerShell)

  • 고급 이벤트 로그 분석
  • 알려진 이벤트 ID를 통한 의심스러운 활동 탐지
  • Security/Sysmon 이벤트 로그를 대상으로 평가되는 Sigma 규칙 엔진(1,400개 이상의 커뮤니티 규칙)
  • 악성코드 해시 매칭(예: abuse.ch 피드)
  • IOC 매칭을 포함한 브라우저 기록 분석
  • 선택적 아티팩트 암호화(AES)
  • 탐지 인사이트(Detection Insight) - 탐지 요약, 중요성, 탐지 로직, 확인할 사항, MITRE 매핑
  • Forensicator Enterprise용 조사 아카이브 + 구조화된 JSON 출력
  • Forensicator AI — 보고서 툴팁에 표시되는, 로컬(Ollama) 또는 상용 LLM의 선택적 항목별 AI 판정

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Windows


🍎 macOS (Shell)

  • 리버스 셸, SIP/Gatekeeper/kext 변조, PATH 하이재킹, 삭제된 바이너리 실행, 자격 증명 타임스탬프 조작 등을 다루는 탐지 엔진
  • 실제 SigmaHQ 커뮤니티 규칙을 기반으로 하는 Best-effort 방식의 Sigma 규칙 엔진, 통합 로그를 대상으로 평가
  • 자동 업데이트되는 abuse.ch/URLhaus 피드를 사용한 악성코드 해시 매칭 및 브라우저 기록 IOC 매칭
  • FileVault, SIP, Gatekeeper, TCC 및 서명된 시스템 볼륨(Signed System Volume) 무결성 검사
  • 애플리케이션 코드 서명 검증
  • 선택적 아티팩트 암호화(AES)
  • Forensicator Enterprise용 조사 아카이브 + 구조화된 JSON 출력

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/MacOS

⚠️ 참고: macOS는 실제 프로세스 생성 텔레메트리를 Endpoint Security Framework로 제한하므로 일반 스크립트로는 접근할 수 없습니다. 따라서 Sigma 적용 범위가 Windows/Linux보다 좁습니다. 자세한 내용은 macOS README를 참조하세요.


🐧 Linux (Bash)

  • 배포판 간 호환되는 Bash 스크립트, 기본 제공이 아닌 의존성 없음
  • 리버스 셸, 타임스탬프 조작(timestomping), PATH 하이재킹, 삭제된 바이너리 실행, 패키지 무결성 등을 다루는 탐지 엔진
  • 가능한 경우 auditd 및 journald를 대상으로 평가되는, 실제 SigmaHQ 커뮤니티 규칙을 기반으로 하는 Sigma 규칙 엔진
  • 자동 업데이트되는 abuse.ch/URLhaus 피드를 사용한 악성코드 해시 매칭 및 악성 URL 매칭
  • LUKS 디스크 암호화 상태 및 자격 증명 파일 변조 타임라인
  • 선택적 아티팩트 암호화(AES)
  • Forensicator Enterprise용 구조화된 JSON 출력

👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Linux

⚠️ 참고: Linux 스크립트는 최대 호환성을 위해 기본 제공이 아닌 유틸리티(예: net-tools)를 사용하지 않도록 설계되었습니다. Sigma 적용 범위는 대상 시스템에 auditd가 이미 구성되어 있는지에 따라 달라집니다 — Linux README를 참조하세요.


🔍 주요 기능

  • 크로스 플랫폼 포렌식 아티팩트 수집
  • 모든 플랫폼에서 의심스러운 활동 및 이상 징후 탐지
  • 이벤트 로그 분석(Windows)
  • 세 플랫폼 모두에서 Sigma 규칙 통합 — 적용 범위와 데이터 소스는 OS에 따라 다릅니다. 아래 각 플랫폼 섹션과 해당 README를 참조하세요
  • 자동 업데이트되는 위협 인텔리전스 피드를 사용한 악성코드 해시 및 IOC 매칭
  • 구조화된 HTML 보고서 생성(대시보드 포함)
  • 선택적 아티팩트 암호화(Windows, Linux, macOS)
  • MITRE 매핑이 포함된 탐지 인사이트(Detection Insight)
  • Forensicator AI — 로컬(Ollama) 또는 상용 LLM에서 생성되는 선택적 항목별 AI 판정(현재 Windows 지원, 다른 플랫폼은 계획 중)

📊 출력

Forensicator는 다음을 생성합니다:

  • 깔끔하고 구조화된 HTML 보고서
  • 쉬운 탐색을 위한 인덱스된 조사 결과
  • 로컬에 저장되는 추출 아티팩트
  • 각 조사 결과에 대한 탐지 인사이트.
  • Sigma 규칙을 사용한 의심스러운 활동 통계.

이를 통해 데이터 수집 → 조사 → 의사 결정으로의 신속한 전환이 가능합니다.


⚠️ 중요 참고 사항

  • 최상의 결과를 위해 상승된/관리자 권한으로 스크립트를 실행하세요
  • 활동으로 인해 IDS/IPS 경보가 발생할 수 있습니다 — 이는 예상된 동작입니다
  • 실행 중 외부 위협 인텔리전스(해시, IOC)가 업데이트될 수 있습니다
  • config.json을 통해 구성을 사용자 지정할 수 있습니다

🔐 아티팩트 무결성 및 암호화

Forensicator는 수집된 아티팩트에 대한 AES 선택적 암호화를 지원합니다.

다음과 같은 경우에 유용합니다:

  • 증거를 안전하게 운반해야 하는 경우
  • 증거물 관리 체인(chain-of-custody) 문제가 존재하는 경우
  • 아티팩트의 법적 무결성을 보존해야 하는 경우

⚠️ Windows, Linux, macOS에서 사용 가능 ⚠️ v4.1.1 이전 버전과 역호환되지 않음


🤖 Forensicator AI

기본적으로 비활성화되어 있습니다. 활성화하면 각 조사 결과가 수집되는 즉시 로컬 또는 상용 LLM으로 전송되어, 보고서 툴팁에 평이한 언어로 작성된 실제 판정이 표시됩니다.

빠른 설정(Ollama를 통한 로컬 LLM), 현재 Windows:

root@kitploit:~
# 1. Install Ollama (https://ollama.com) and pull a model
ollama pull mistral:7b-instruct
root@kitploit:~
// 2. Enable it in config.json
"ai": {
  "enabled": true,
  "provider": "ollama",
  "base_url": "http://localhost:11434",
  "model": "mistral:7b-instruct"
}

대신 상용 API(OpenAI, Anthropic, Azure OpenAI 또는 모든 OpenAI 호환 엔드포인트)를 선호하시나요? provider를 그에 맞게 설정하고 api_key를 추가하세요.

📘 전체 설정 가이드(모든 제공자, 튜닝, 문제 해결): opendocs.forensicator.io


🧠 탐지 기능

Forensicator는 다음을 통해 의심스러운 활동을 식별합니다:

  • 이벤트 로그 분석
  • Sigma 기반 탐지
  • 악성 해시 매칭
  • IOC 기반 URL 분석(브라우저 기록)

📸 스크린샷

터미널 출력 이미지
HTML 대시보드 이미지
이미지
이미지
이미지
이미지
Forensicator AI가 포함된 터미널 출력 이미지
AI 분석 이미지
이미지
이미지
이미지
이미지
이미지
이미지
이미지

✨ 변경 로그

전체 변경 로그: 👉 https://opendocs.forensicator.io/changelog/

root@kitploit:~
Windows: v4.2.0 (August 2026)
- NEW: Forensicator AI — optional, per-finding AI verdicts from a local (Ollama) or commercial LLM (OpenAI, Anthropic, Azure OpenAI, or any OpenAI-compatible endpoint), shown right in the report's tooltip. Off by default.
- NEW: Investigation Summary — a cross-finding case rollup with an overall risk score, reconstructed timeline, attack chain, evidence correlation, and recommended next steps, computed from every finding in the run.
- FIX: Investigation Summary's overall risk score no longer inflated by routine, always-present findings (services, scheduled tasks, browser history, running processes, RDP logins, and similar) that carry no evidence of actual compromise — a clean host with zero detections now correctly scores Low instead of High/Critical.
- FIX: Improvements and bug fixes.

Windows: v4.1.7 (July 2026)
- NEW: Added support for PowerShell v5.
- NEW: Active Directory detection module (Domain Controllers only) — NTDS database integrity, SYSVOL/GPO script analysis, privileged group membership, KRBTGT account age, SPN/Kerberoasting exposure, Kerberos delegation, DCSync rights enumeration, DC-specific privileged/Kerberos event collection, and WMI permanent event subscription detection.
- NEW: Microsoft SQL Server detection module — dangerous configuration options (xp_cmdshell, OLE Automation Procedures, CLR), sysadmin/sa account review, linked servers, TRUSTWORTHY databases, SQL Agent job persistence checks, and login failure event collection.
- NEW: Microsoft SharePoint Server detection module — webshell/dropped-file scanning, suspicious IIS worker process (w3wp.exe) child processes, web.config ViewState/machineKey misconfiguration review, and known exploit URI matching in IIS logs.
- FIX: Sigma rule engine returning zero findings on PowerShell 5.1 due to a ConvertFrom-Json array-unrolling difference between PS5.1 and PS7.
- FIX: HTML report rendering broken on PowerShell 5.1 caused by inconsistent Out-File encoding (UTF-16 vs UTF-8) between PowerShell versions.
- FIX: Friendlier error handling when manage-bde.exe is unavailable during BitLocker key extraction.
- FIX: Improvements and bug fixes.

🤝 기여

기여를 환영합니다.

  • 주요 변경 사항을 논의하려면 이슈를 개설하세요
  • 명확한 설명과 함께 풀 리퀘스트를 제출하세요
  • 정확성, 명확성, 사용성에 중점을 두세요

📄 라이선스

Live-Forensicator는 Apache License 2.0에 따라 라이선스가 부여된 오픈소스 소프트웨어입니다.

Copyright © 2026 Raptormatics.

Apache License 2.0의 조건에 따라 Live-Forensicator를 자유롭게 사용, 복제, 수정, 배포할 수 있습니다.

전체 라이선스 전문은 LICENSE 파일을 참조하세요.

타사 구성 요소

Live-Forensicator는 각각 자체 라이선스에 따라 배포되는 타사 도구, 라이브러리, 스크립트 또는 구성 요소를 포함하거나 이와 상호 작용할 수 있습니다. 해당 라이선스는 각각의 구성 요소에 계속 적용됩니다.

사용자는 Live-Forensicator와 함께 사용하는 모든 타사 구성 요소의 해당 라이선스 및 약관을 준수할 책임이 있습니다.


☕ 문서

OpenDocs

도구 다운로드