
디지털 포렌식 인텔리전스 프레임워크
███████╗ ██████╗ ██████╗ ███████╗███╗ ██╗███████╗██╗██╗ ██╗
██╔════╝██╔═══██╗██╔══██╗██╔════╝████╗ ██║██╔════╝██║╚██╗██╔╝
█████╗ ██║ ██║██████╔╝█████╗ ██╔██╗ ██║███████╗██║ ╚███╔╝
██╔══╝ ██║ ██║██╔══██╗██╔══╝ ██║╚██╗██║╚════██║██║ ██╔██╗
██║ ╚██████╔╝██║ ██║███████╗██║ ╚████║███████║██║██╔╝ ██╗
╚═╝ ╚═════╝ ╚═╝ ╚═╝╚══════╝╚═╝ ╚═══╝╚══════╝╚═╝╚═╝ ╚═╝
ForensiX가 해결하는 문제: 기존의 오픈소스 CLI 도구 중 다중 해시 계산, MACB 타임스탬프 포렌식, 딥 문자열 분류, YARA 스타일 패턴 스캔, 스테가노그래피 탐지, 라이브 시스템 수집, 디스크 이미지 파싱, 법정 제출용 보고서 생성을 외부 의존성이 전혀 없는 단일 휴대형 Python 스크립트 하나로 통합한 도구는 없습니다.
| 기능 | 설명 |
|---|---|
hash | 다중 알고리즘 해싱(MD5/SHA1/SHA256/SHA512/SHA3/BLAKE2) + 변조 검증 |
meta | MACB 타임스탬프, 엔트로피 분석, 권한, inode, 확장자 불일치 탐지 |
strings | 자동 분류 문자열 추출: URL, IP, 이메일, 자격 증명, JWT, AWS 키, onion 주소, CVE |
scan | YARA 스타일 패턴 매칭: 랜섬웨어, 셸코드, C2 프레임워크, 웹셸, 암호화폐 채굴기, 자격 증명 덤퍼 |
hex | 오프셋/길이 제어 및 ASCII 사이드바가 있는 포렌식 헥스 뷰어 |
steg | 엔트로피 분석, EOF 마커 검사, 폴리글롯 탐지를 통한 스테가노그래피 탐지 |
timeline | 시간 필터링을 통한 파일/디렉터리의 MACB 타임라인 재구성 |
live | 라이브 시스템 수집: 프로세스, 네트워크 연결, 환경 |
disk | 원시 디스크 이미지 분석: MBR, 파티션 테이블, 파일시스템 탐지 |
report | TXT / JSON / HTML / CSV 형식의 전체 포렌식 보고서(chain-of-custody 형식) |
# No installation needed — pure Python stdlib
python3 forensix.py --help
# Or make it executable
chmod +x forensix.py
./forensix.py --help
python3 forensix.py hash malware.exe
python3 forensix.py hash malware.exe --verify d41d8cd98f00b204e9800998ecf8427e
python3 forensix.py meta evidence.jpg
python3 forensix.py meta suspicious.dll --output meta_report.html --format html
python3 forensix.py strings payload.bin --limit 100
python3 forensix.py strings memory_dump.raw --all --output strings.json --format json
python3 forensix.py scan dropper.exe
python3 forensix.py scan webshell.php --output threat_report.html --format html
python3 forensix.py hex file.bin --offset 0x100 --length 1024
python3 forensix.py steg image.jpg logo.png photo.bmp
python3 forensix.py timeline /var/log /home/user
python3 forensix.py timeline /incident --start 2024-06-01 --end 2024-06-15 --limit 200
python3 forensix.py live
python3 forensix.py live --output live_snapshot.json --format json
python3 forensix.py disk drive.dd
python3 forensix.py disk evidence.img --output disk_analysis.html --format html
python3 forensix.py report suspect.exe --format html --output case_001_report.html
python3 forensix.py report evidence.zip --format json --output case_001.json
순수 Python 3.8+ 표준 라이브러리만 사용합니다. pip 설치 없음, 컴파일 없음. 아무 시스템에나 복사해서 실행하면 됩니다.
다른 도구(strings, binwalk)는 원시 문자열을 그대로 덤프합니다. ForensiX는 오탐 필터링을 적용해 15개 이상의 포렌식 범주로 자동 분류합니다.
TXT, JSON, HTML, CSV 형식의 법적 형식을 갖춘 chain-of-custody(증거물 관리) 보고서를 생성합니다. 다른 오픈소스 CLI 도구는 기본 제공 기능으로 이를 지원하지 않습니다.
통계적 엔트로피 분석과 파일 구조 검증을 통해 숨겨진 데이터를 탐지합니다 — 외부 라이브러리가 필요 없습니다.
모든 파일 스캔에는 포렌식적으로 의미 있는 수준으로 분류된 바이트 수준 엔트로피 계산이 포함됩니다.
| 형식 | 용도 |
|---|---|
txt | 사람이 읽기, 법정 문서화 |
json | SIEM 연동, 추가 처리 |
html | 이해관계자와 공유할 보고서 |
csv |
live 명령 실행 시 Root/관리자 권한 필요Ameer Rasim
디지털 포렌식 및 사이버보안
라이선스: MIT
ForensiX는 승인된 포렌식 조사 전용으로 설계되었습니다. 소유했거나 분석에 대한 명시적 서면 허가를 받은 시스템과 파일에만 사용하십시오. 작성자는 오용에 대한 책임을 지지 않습니다.
| 규칙 | 심각도 | 탐지 대상 |
|---|
| RANSOMWARE_STRINGS | CRITICAL | 랜섬웨어 메모, 암호화 문자열, 금전 요구 |
| SHELLCODE_INDICATORS | HIGH | NOP 슬레드, INT3 브레이크포인트, 메모리 주입 API |
| CREDENTIAL_DUMP | CRITICAL | Mimikatz, LSASS 접근, NTLM/SAM 참조 |
| PERSISTENCE_MECHANISMS | HIGH | 레지스트리 실행 키, cron 작업, 예약된 작업 |
| NETWORK_TOOLS | CRITICAL | Cobalt Strike, Metasploit, Sliver, Havoc C2 |
| ANTI_FORENSICS | HIGH | 로그 삭제, 타임스톰핑, 안전한 삭제 |
| CRYPTO_MINERS | MEDIUM | XMRig, stratum 프로토콜, 채굴 풀 문자열 |
| WEBSHELL_INDICATORS | CRITICAL | PHP eval/exec, 명령 주입 패턴 |
| 스프레드시트 가져오기, 데이터 분석 |