
Framework de Inteligência Forense Digital
███████╗ ██████╗ ██████╗ ███████╗███╗ ██╗███████╗██╗██╗ ██╗
██╔════╝██╔═══██╗██╔══██╗██╔════╝████╗ ██║██╔════╝██║╚██╗██╔╝
█████╗ ██║ ██║██████╔╝█████╗ ██╔██╗ ██║███████╗██║ ╚███╔╝
██╔══╝ ██║ ██║██╔══██╗██╔══╝ ██║╚██╗██║╚════██║██║ ██╔██╗
██║ ╚██████╔╝██║ ██║███████╗██║ ╚████║███████║██║██╔╝ ██╗
╚═╝ ╚═════╝ ╚═╝ ╚═╝╚══════╝╚═╝ ╚═══╝╚══════╝╚═╝╚═╝ ╚═╝
O problema que o ForensiX resolve: Nenhuma ferramenta CLI de código aberto existente unifica cálculo de múltiplos hashes, análise forense de timestamps MACB, classificação profunda de strings, varredura de padrões estilo YARA, detecção de esteganografia, aquisição de sistema ao vivo, parsing de imagens de disco e geração de relatórios prontos para tribunal — tudo em um único script Python portátil com zero dependências externas.
| Recurso | Descrição |
|---|---|
hash | Hash multi-algoritmo (MD5/SHA1/SHA256/SHA512/SHA3/BLAKE2) + verificação de adulteração |
meta | Timestamps MACB, análise de entropia, permissões, inode, detecção de incompatibilidade de extensão |
strings | Extração de strings com classificação automática: URLs, IPs, e-mails, credenciais, JWT, chaves AWS, endereços onion, CVEs |
scan | Correspondência de padrões estilo YARA: ransomware, shellcode, frameworks C2, webshells, criptomineradores, coletores de credenciais |
hex | Visualizador hexadecimal forense com controle de offset/comprimento e barra lateral ASCII |
steg | Detecção de esteganografia via análise de entropia, verificação de marcadores EOF, detecção de poliglotas |
timeline | Reconstrução de timeline MACB a partir de arquivos/diretórios com filtragem por tempo |
live | Aquisição de sistema ao vivo: processos, conexões de rede, ambiente |
disk | Análise de imagem de disco bruta: MBR, tabela de partições, detecção de sistema de arquivos |
report | Relatório forense completo em TXT / JSON / HTML / CSV (formato de cadeia de custódia) |
# No installation needed — pure Python stdlib
python3 forensix.py --help
# Or make it executable
chmod +x forensix.py
./forensix.py --help
python3 forensix.py hash malware.exe
python3 forensix.py hash malware.exe --verify d41d8cd98f00b204e9800998ecf8427e
python3 forensix.py meta evidence.jpg
python3 forensix.py meta suspicious.dll --output meta_report.html --format html
python3 forensix.py strings payload.bin --limit 100
python3 forensix.py strings memory_dump.raw --all --output strings.json --format json
python3 forensix.py scan dropper.exe
python3 forensix.py scan webshell.php --output threat_report.html --format html
python3 forensix.py hex file.bin --offset 0x100 --length 1024
python3 forensix.py steg image.jpg logo.png photo.bmp
python3 forensix.py timeline /var/log /home/user
python3 forensix.py timeline /incident --start 2024-06-01 --end 2024-06-15 --limit 200
python3 forensix.py live
python3 forensix.py live --output live_snapshot.json --format json
python3 forensix.py disk drive.dd
python3 forensix.py disk evidence.img --output disk_analysis.html --format html
python3 forensix.py report suspect.exe --format html --output case_001_report.html
python3 forensix.py report evidence.zip --format json --output case_001.json
Apenas biblioteca padrão pura Python 3.8+. Sem pip install. Sem compilação. Solte-o em qualquer sistema e execute.
Outras ferramentas (strings, binwalk) despejam strings brutas. O ForensiX as classifica automaticamente em mais de 15 categorias forenses com filtragem de falsos positivos.
Gera relatórios de cadeia de custódia com formatação legal em TXT, JSON, HTML e CSV. Nenhuma outra ferramenta CLI de código aberto faz isso de fábrica.
Detecta dados ocultos por meio de análise estatística de entropia e validação da estrutura do arquivo — sem necessidade de bibliotecas externas.
Cada varredura de arquivo inclui cálculo de entropia em nível de byte, classificado em níveis com significado forense.
| Regra | Severidade | O Que Detecta |
|---|---|---|
| RANSOMWARE_STRINGS | CRITICAL | Notas de resgate, strings de criptografia, exigências de pagamento |
| SHELLCODE_INDICATORS | HIGH | NOP sleds, breakpoints INT3, APIs de injeção de memória |
| CREDENTIAL_DUMP | CRITICAL | Mimikatz, acesso a LSASS, referências NTLM/SAM |
| PERSISTENCE_MECHANISMS | HIGH | Chaves Run do registro, cron jobs, tarefas agendadas |
| NETWORK_TOOLS | CRITICAL | Cobalt Strike, Metasploit, Sliver, Havoc C2 |
| ANTI_FORENSICS | HIGH | Limpeza de logs, timestomping, exclusão segura |
| CRYPTO_MINERS | MEDIUM | XMRig, protocolo stratum, strings de pools de mineração |
| WEBSHELL_INDICATORS | CRITICAL | PHP eval/exec, padrões de injeção de comandos |
| Formato | Melhor Para |
|---|---|
txt | Leitura humana, documentação judicial |
json | Integração com SIEM, processamento adicional |
html | Relatórios para compartilhar com partes interessadas |
csv | Importação em planilhas, análise de dados |
live em alguns sistemasAmeer Rasim
Perícia Digital e Cibersegurança
Licença: MIT
O ForensiX foi projetado apenas para investigações forenses autorizadas. Use somente em sistemas e arquivos que você possui ou para os quais tenha permissão explícita por escrito para analisar. O autor não assume responsabilidade alguma por uso indevido.