Sobre el proyecto

Forensicnomicon es un proyecto de conocimiento-como-código DFIR (Digital Forensics and Incident Response) de SecurityRonin. Compila conocimiento forense en una biblioteca Rust sin dependencias y un CLI offline (`4n6query`), permitiendo consultas en milisegundos sin navegador ni conexión de red. **Capacidades principales:** - **Catálogo de artefactos:** 6,554 artefactos forenses en Windows, Linux, macOS y entornos cloud. Las entradas incluyen esquemas de campos decodificados, significados escritos por analistas, prioridades de triaje, calificaciones de fuerza de evidencia y pivotes de detección. Las fuentes incluyen objetivos KAPE, YAML de ForensicArtifacts, canales EVTX/ETW, artefactos Velociraptor y más. - **Búsqueda unificada LOL/LOFL:** Seis conjuntos de datos (LOLBAS, GTFOBins, LOOBins, cmdlets LOFL, complementos MMC, clases WMI) combinados en una API, cubriendo binarios de Windows, Linux y macOS. - **Sitios abusables:** Mapea dominios utilizados para C2, phishing y entrega de payloads, con evaluaciones de riesgo de bloqueo. - **Tablas de indicadores:** Puertos, procesos, comandos, rutas, persistencia, antiforense, acceso remoto e indicadores de aplicaciones de terceros. - **Módulos de enriquecimiento:** Flujo MITRE ATT&CK, reglas Sigma, plantillas YARA, mapeos KAPE/Velociraptor, reglas Chainsaw, mapeos STIX y pistas temporales. - **Reportes normalizados (`report`):** Un vocabulario compartido de hallazgos para todos los analizadores SecurityRonin, con niveles de severidad, categorías y observaciones basadas en evidencia. - **Historial de estados (`history`):** Primitivas de navegación indexadas por tiempo para artefactos de disco, memoria y registros, con perfiles temporales por familia de fuente. **Ejemplos de uso del CLI:** ```bash 4n6query certutil.exe # Búsqueda LOLBin 4n6query userassist # Búsqueda de artefactos 4n6query T1547.001 # Búsqueda de técnica MITRE 4n6query --triage # Artefactos críticos primero 4n6query dump --format json # Exportación completa del dataset ``` **Uso de la biblioteca:** Agrega `forensicnomicon = "1"` como dependencia para el catálogo completo, o usa `forensicnomicon-core` para un motor estable con `forensicnomicon-data` para la base de conocimiento. **Usado por:** La flota de analizadores forenses de SecurityRonin (vmdk-forensic, winevt-forensic, memory-forensic, etc.), la herramienta de triaje `issen` y `blazehash`. Licenciado bajo Apache-2.0, requiere Rust 1.75+.