
Фреймворк разведки цифровой криминалистики
███████╗ ██████╗ ██████╗ ███████╗███╗ ██╗███████╗██╗██╗ ██╗
██╔════╝██╔═══██╗██╔══██╗██╔════╝████╗ ██║██╔════╝██║╚██╗██╔╝
█████╗ ██║ ██║██████╔╝█████╗ ██╔██╗ ██║███████╗██║ ╚███╔╝
██╔══╝ ██║ ██║██╔══██╗██╔══╝ ██║╚██╗██║╚════██║██║ ██╔██╗
██║ ╚██████╔╝██║ ██║███████╗██║ ╚████║███████║██║██╔╝ ██╗
╚═╝ ╚═════╝ ╚═╝ ╚═╝╚══════╝╚═╝ ╚═══╝╚══════╝╚═╝╚═╝ ╚═╝
Проблема, которую решает ForensiX: Ни один существующий open-source CLI-инструмент не объединяет вычисление нескольких хэшей, криминалистический анализ временных меток MACB, глубокую классификацию строк, сканирование сигнатур в стиле YARA, обнаружение стеганографии, сбор данных с живой системы, разбор образов дисков и формирование готовых к суду отчётов — всё в одном переносимом Python-скрипте без внешних зависимостей.
# No installation needed — pure Python stdlib
python3 forensix.py --help
# Or make it executable
chmod +x forensix.py
./forensix.py --help
python3 forensix.py hash malware.exe
python3 forensix.py hash malware.exe --verify d41d8cd98f00b204e9800998ecf8427e
python3 forensix.py meta evidence.jpg
python3 forensix.py meta suspicious.dll --output meta_report.html --format html
python3 forensix.py strings payload.bin --limit 100
python3 forensix.py strings memory_dump.raw --all --output strings.json --format json
python3 forensix.py scan dropper.exe
python3 forensix.py scan webshell.php --output threat_report.html --format html
python3 forensix.py hex file.bin --offset 0x100 --length 1024
python3 forensix.py steg image.jpg logo.png photo.bmp
python3 forensix.py timeline /var/log /home/user
python3 forensix.py timeline /incident --start 2024-06-01 --end 2024-06-15 --limit 200
python3 forensix.py live
python3 forensix.py live --output live_snapshot.json --format json
python3 forensix.py disk drive.dd
python3 forensix.py disk evidence.img --output disk_analysis.html --format html
python3 forensix.py report suspect.exe --format html --output case_001_report.html
python3 forensix.py report evidence.zip --format json --output case_001.json
Только стандартная библиотека Python 3.8+. Никаких pip-установок. Никакой компиляции. Скопируйте на любую систему и запускайте.
Другие инструменты (strings, binwalk) выводят сырые строки. ForensiX автоматически классифицирует их по 15+ криминалистическим категориям с фильтрацией ложных срабатываний.
Формирует юридически оформленные отчёты о цепочке хранения доказательств в форматах TXT, JSON, HTML и CSV. Ни один другой open-source CLI-инструмент не делает этого из коробки.
Обнаруживает скрытые данные с помощью статистического анализа энтропии и проверки структуры файлов — внешние библиотеки не требуются.
Каждое сканирование файла включает вычисление энтропии на уровне байтов, классифицируемое по криминалистически значимым уровням.
| Формат | Лучше всего для |
|---|---|
txt | Чтения человеком, судебной документации |
json | Интеграции с SIEM, дальнейшей обработки |
live на некоторых системах требуются права root/администратораAmeer Rasim
Цифровая криминалистика и кибербезопасность
Лицензия: MIT
ForensiX предназначен только для авторизованных криминалистических расследований. Используйте только на тех системах и файлах, которые принадлежат вам или на анализ которых у вас есть явное письменное разрешение. Автор не несёт ответственности за неправомерное использование.
| Возможность | Описание |
|---|
hash | Многоалгоритмическое хеширование (MD5/SHA1/SHA256/SHA512/SHA3/BLAKE2) + проверка целостности |
meta | Временные метки MACB, анализ энтропии, права доступа, inode, обнаружение несоответствия расширений |
strings | Автоматически классифицируемое извлечение строк: URL-адреса, IP-адреса, email, учётные данные, JWT, AWS-ключи, onion-адреса, CVE |
scan | Поиск сигнатур в стиле YARA: программы-вымогатели, шеллкод, C2-фреймворки, веб-шеллы, криптомайнеры, дамперы учётных данных |
hex | Криминалистический hex-просмотрщик с управлением смещением/длиной и ASCII-панелью |
steg | Обнаружение стеганографии с помощью анализа энтропии, проверки маркеров EOF, определения полиглотов |
timeline | Реконструкция временной шкалы MACB из файлов/каталогов с фильтрацией по времени |
live | Сбор данных с живой системы: процессы, сетевые соединения, окружение |
disk | Анализ сырых образов дисков: MBR, таблица разделов, определение файловой системы |
report | Полный криминалистический отчёт в форматах TXT / JSON / HTML / CSV (формат цепочки хранения доказательств) |
| Правило | Уровень опасности | Что обнаруживает |
|---|
| RANSOMWARE_STRINGS | КРИТИЧЕСКИЙ | Записки вымогателей, строки шифрования, требования выкупа |
| SHELLCODE_INDICATORS | ВЫСОКИЙ | NOP-слайды, точки останова INT3, API для внедрения в память |
| CREDENTIAL_DUMP | КРИТИЧЕСКИЙ | Mimikatz, доступ к LSASS, ссылки на NTLM/SAM |
| PERSISTENCE_MECHANISMS | ВЫСОКИЙ | Ключи автозагрузки в реестре, cron-задачи, планировщик заданий |
| NETWORK_TOOLS | КРИТИЧЕСКИЙ | Cobalt Strike, Metasploit, Sliver, Havoc C2 |
| ANTI_FORENSICS | ВЫСОКИЙ | Очистка журналов, timestomping (изменение временных меток), безопасное удаление |
| CRYPTO_MINERS | СРЕДНИЙ | XMRig, протокол stratum, строки майнинг-пулов |
| WEBSHELL_INDICATORS | КРИТИЧЕСКИЙ | PHP eval/exec, паттерны внедрения команд |
html | Отчётов для заинтересованных сторон |
csv | Импорта в электронные таблицы, анализа данных |