Sobre el proyecto
Forensicnomicon es un proyecto de conocimiento-como-código DFIR (Digital Forensics and Incident Response) de SecurityRonin. Compila conocimiento forense en una biblioteca Rust sin dependencias y un CLI offline (`4n6query`), permitiendo consultas en milisegundos sin navegador ni conexión de red.
**Capacidades principales:**
- **Catálogo de artefactos:** 6,554 artefactos forenses en Windows, Linux, macOS y entornos cloud. Las entradas incluyen esquemas de campos decodificados, significados escritos por analistas, prioridades de triaje, calificaciones de fuerza de evidencia y pivotes de detección. Las fuentes incluyen objetivos KAPE, YAML de ForensicArtifacts, canales EVTX/ETW, artefactos Velociraptor y más.
- **Búsqueda unificada LOL/LOFL:** Seis conjuntos de datos (LOLBAS, GTFOBins, LOOBins, cmdlets LOFL, complementos MMC, clases WMI) combinados en una API, cubriendo binarios de Windows, Linux y macOS.
- **Sitios abusables:** Mapea dominios utilizados para C2, phishing y entrega de payloads, con evaluaciones de riesgo de bloqueo.
- **Tablas de indicadores:** Puertos, procesos, comandos, rutas, persistencia, antiforense, acceso remoto e indicadores de aplicaciones de terceros.
- **Módulos de enriquecimiento:** Flujo MITRE ATT&CK, reglas Sigma, plantillas YARA, mapeos KAPE/Velociraptor, reglas Chainsaw, mapeos STIX y pistas temporales.
- **Reportes normalizados (`report`):** Un vocabulario compartido de hallazgos para todos los analizadores SecurityRonin, con niveles de severidad, categorías y observaciones basadas en evidencia.
- **Historial de estados (`history`):** Primitivas de navegación indexadas por tiempo para artefactos de disco, memoria y registros, con perfiles temporales por familia de fuente.
**Ejemplos de uso del CLI:**
```bash
4n6query certutil.exe # Búsqueda LOLBin
4n6query userassist # Búsqueda de artefactos
4n6query T1547.001 # Búsqueda de técnica MITRE
4n6query --triage # Artefactos críticos primero
4n6query dump --format json # Exportación completa del dataset
```
**Uso de la biblioteca:** Agrega `forensicnomicon = "1"` como dependencia para el catálogo completo, o usa `forensicnomicon-core` para un motor estable con `forensicnomicon-data` para la base de conocimiento.
**Usado por:** La flota de analizadores forenses de SecurityRonin (vmdk-forensic, winevt-forensic, memory-forensic, etc.), la herramienta de triaje `issen` y `blazehash`.
Licenciado bajo Apache-2.0, requiere Rust 1.75+.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.