À propos du projet

Forensicnomicon est un projet de connaissances forensiques sous forme de code (knowledge-as-code) de SecurityRonin pour la DFIR (Digital Forensics and Incident Response). Il compile les connaissances forensiques dans une bibliothèque Rust sans dépendances et une CLI hors ligne (`4n6query`), permettant des requêtes en millisecondes sans navigateur ni connexion réseau. **Capacités principales :** - **Catalogue d'artefacts :** 6 554 artefacts forensiques couvrant Windows, Linux, macOS et les environnements cloud. Les entrées incluent des schémas de champs décodés, des significations rédigées par des analystes, des priorités de triage, des évaluations de force de preuve et des pivots de détection. Les sources incluent les cibles KAPE, les YAML ForensicArtifacts, les canaux EVTX/ETW, les artefacts Velociraptor, et plus encore. - **Recherche unifiée LOL/LOFL :** Six ensembles de données (LOLBAS, GTFOBins, LOOBins, cmdlets LOFL, snap-ins MMC, classes WMI) combinés en une seule API, couvrant les binaires Windows, Linux et macOS. - **Sites abusables :** Cartographie des domaines utilisés pour le C2, le phishing et la livraison de charges utiles, avec des évaluations de risque de blocage. - **Tableaux d'indicateurs :** Ports, processus, commandes, chemins, persistance, anti-forensique, accès à distance et indicateurs d'applications tierces. - **Modules d'enrichissement :** Flux MITRE ATT&CK, règles Sigma, modèles YARA, mappages KAPE/Velociraptor, règles Chainsaw, mappages STIX et indices temporels. - **Rapports normalisés (`report`) :** Un vocabulaire de constatations partagé pour tous les analyseurs SecurityRonin, avec niveaux de gravité, catégories et observations fondées sur des preuves. - **Historique d'état (`history`) :** Primitives de navigation indexées dans le temps pour les artefacts disque, mémoire et journaux, avec des profils temporels par famille de sources. **Exemples d'utilisation de la CLI :** ```bash 4n6query certutil.exe # Recherche LOLBin 4n6query userassist # Recherche d'artefact 4n6query T1547.001 # Recherche de technique MITRE 4n6query --triage # Artefacts critiques en premier 4n6query dump --format json # Export complet de l'ensemble de données ``` **Utilisation de la bibliothèque :** Ajoutez `forensicnomicon = "1"` comme dépendance pour le catalogue complet, ou utilisez `forensicnomicon-core` pour un moteur stable avec `forensicnomicon-data` pour la base de connaissances. **Utilisé par :** La flotte d'analyseurs forensiques de SecurityRonin (vmdk-forensic, winevt-forensic, memory-forensic, etc.), l'outil de triage `issen` et `blazehash`. Sous licence Apache-2.0, nécessite Rust 1.75+.