
Kit de resposta a incidentes e forense ao vivo multiplataforma com detecção integrada, análise estruturada e geração de relatórios — projetado para investigações de segurança rápidas e acionáveis.
Desenvolvido para investigações forenses rápidas, estruturadas e acionáveis.
O Forensicator é um kit de resposta a incidentes e forense ao vivo multiplataforma.
Ele foi projetado para ajudar investigadores forenses e respondedores a incidentes a coletar, analisar e interpretar rapidamente artefatos do sistema durante investigações ao vivo.
O Forensicator:
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Windows
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/MacOS
⚠️ Nota: o macOS restringe a telemetria real de criação de processos ao seu Endpoint Security Framework, ao qual um script simples não tem acesso — portanto, a cobertura Sigma aqui é mais limitada do que no Windows/Linux. Consulte o README do macOS para obter detalhes.
👉 https://github.com/Johnng007/Live-Forensicator/tree/main/Linux
⚠️ Nota: os scripts Linux são projetados para evitar utilitários não nativos (ex.:
net-tools) para máxima compatibilidade. A cobertura Sigma depende de oauditdjá estar configurado na máquina alvo — consulte o README do Linux.
O Forensicator gera:
Isso permite uma transição rápida de coleta de dados → investigação → tomada de decisões.
config.jsonO Forensicator suporta criptografia opcional dos artefatos coletados usando AES.
Isso é útil quando:
⚠️ Disponível no Windows, Linux e macOS ⚠️ Não é compatível com versões anteriores à v4.1.1
Desativado por padrão. Quando habilitado, cada descoberta é enviada a um LLM local ou comercial à medida que é coletada e recebe um veredicto real em linguagem simples, exibido diretamente no tooltip do relatório.
Configuração rápida (LLM local via Ollama), atualmente no Windows:
# 1. Instale o Ollama (https://ollama.com) e baixe um modelo
ollama pull mistral:7b-instruct
// 2. Habilite no config.json
"ai": {
"enabled": true,
"provider": "ollama",
"base_url": "http://localhost:11434",
"model": "mistral:7b-instruct"
}
Prefere uma API comercial (OpenAI, Anthropic, Azure OpenAI ou qualquer endpoint compatível com OpenAI)? Defina provider de acordo e adicione sua api_key.
📘 Guia de configuração completo (todos os provedores, ajustes, solução de problemas): opendocs.forensicator.io
O Forensicator identifica atividades suspeitas por meio de:
Registro de alterações completo: 👉 https://opendocs.forensicator.io/changelog/
Windows: v4.2.0 (agosto de 2026)
- NOVO: Forensicator AI — veredictos de IA opcionais e por descoberta, vindos de um LLM local (Ollama) ou comercial (OpenAI, Anthropic, Azure OpenAI ou qualquer endpoint compatível com OpenAI), exibidos diretamente no tooltip do relatório. Desativado por padrão.
- NOVO: Resumo da Investigação — um consolidado do caso com todas as descobertas, incluindo pontuação geral de risco, linha do tempo reconstruída, cadeia de ataque, correlação de evidências e próximos passos recomendados, calculado a partir de cada descoberta da execução.
- CORREÇÃO: a pontuação geral de risco do Resumo da Investigação não é mais inflada por descobertas rotineiras e sempre presentes (serviços, tarefas agendadas, histórico de navegador, processos em execução, logins RDP e similares) que não trazem evidência de comprometimento real — um host limpo com zero detecções agora é corretamente classificado como Baixo, em vez de Alto/Crítico.
- CORREÇÃO: melhorias e correções de bugs.
Windows: v4.1.7 (julho de 2026)
- NOVO: Adicionado suporte ao PowerShell v5.
- NOVO: Módulo de detecção do Active Directory (somente Controladores de Domínio) — integridade do banco de dados NTDS, análise de scripts SYSVOL/GPO, associação a grupos privilegiados, idade da conta KRBTGT, exposição a SPN/Kerberoasting, delegação Kerberos, enumeração de direitos DCSync, coleta de eventos privilegiados/de Kerberos específicos de DC e detecção de assinatura permanente de eventos WMI.
- NOVO: Módulo de detecção do Microsoft SQL Server — opções de configuração perigosas (xp_cmdshell, OLE Automation Procedures, CLR), revisão de contas sysadmin/sa, servidores vinculados, bancos de dados TRUSTWORTHY, verificações de persistência de trabalhos do SQL Agent e coleta de eventos de falha de login.
- NOVO: Módulo de detecção do Microsoft SharePoint Server — varredura de webshells/arquivos inseridos, processos filhos suspeitos do processo de trabalho do IIS (w3wp.exe), revisão de configuração incorreta de ViewState/machineKey no web.config e correspondência de URIs de exploração conhecidas nos logs do IIS.
- CORREÇÃO: mecanismo de regras Sigma retornando zero descobertas no PowerShell 5.1 devido a uma diferença de desdobramento de arrays do ConvertFrom-Json entre PS5.1 e PS7.
- CORREÇÃO: renderização do relatório HTML quebrada no PowerShell 5.1 causada por codificação inconsistente do Out-File (UTF-16 vs UTF-8) entre versões do PowerShell.
- CORREÇÃO: tratamento de erros mais amigável quando o manage-bde.exe está indisponível durante a extração de chaves do BitLocker.
- CORREÇÃO: melhorias e correções de bugs.
Contribuições são bem-vindas.
O Live-Forensicator é um software de código aberto licenciado sob a Apache License 2.0.
Copyright © 2026 Raptormatics.
Você é livre para usar, reproduzir, modificar e distribuir o Live-Forensicator de acordo com os termos da Apache License 2.0.
Consulte o arquivo LICENSE para o texto completo da licença.
O Live-Forensicator pode incluir ou interagir com ferramentas, bibliotecas, scripts ou componentes de terceiros distribuídos sob suas próprias licenças. Essas licenças permanecem aplicáveis aos seus respectivos componentes.
Os usuários são responsáveis por cumprir as licenças e os termos aplicáveis de quaisquer componentes de terceiros que usarem com o Live-Forensicator.