इस प्रोजेक्ट के बारे में

Forensicnomicon SecurityRonin का एक DFIR (डिजिटल फोरेंसिक और घटना प्रतिक्रिया) ज्ञान-कोड-के-रूप में प्रोजेक्ट है। यह फोरेंसिक ज्ञान को एक शून्य-निर्भरता Rust लाइब्रेरी और एक ऑफ़लाइन CLI (`4n6query`) में संकलित करता है, जिससे ब्राउज़र या नेटवर्क कनेक्शन के बिना मिलीसेकंड क्वेरी संभव होती है। **मुख्य क्षमताएँ:** - **आर्टिफैक्ट कैटलॉग:** Windows, Linux, macOS, और क्लाउड वातावरणों में 6,554 फोरेंसिक आर्टिफैक्ट। प्रविष्टियों में डिकोडेड फ़ील्ड स्कीमा, विश्लेषक-लिखित अर्थ, ट्राइएज प्राथमिकताएँ, साक्ष्य शक्ति रेटिंग, और पहचान पिवट शामिल हैं। स्रोतों में KAPE लक्ष्य, ForensicArtifacts YAML, EVTX/ETW चैनल, Velociraptor आर्टिफैक्ट, और अधिक शामिल हैं। - **एकीकृत LOL/LOFL लुकअप:** छह डेटासेट (LOLBAS, GTFOBins, LOOBins, LOFL cmdlets, MMC स्नैप-इन, WMI क्लासेस) एक API में संयुक्त, Windows, Linux, और macOS बाइनरी कवर करते हैं। - **दुरुपयोग योग्य साइटें:** C2, फ़िशिंग, और पेलोड डिलीवरी के लिए उपयोग किए जाने वाले डोमेन मैप करता है, ब्लॉकिंग-जोखिम आकलन के साथ। - **संकेतक तालिकाएँ:** पोर्ट, प्रक्रियाएँ, कमांड, पथ, पर्सिस्टेंस, एंटी-फोरेंसिक, रिमोट एक्सेस, और तृतीय-पक्ष संकेतक। - **संवर्धन मॉड्यूल:** MITRE ATT&CK प्रवाह, Sigma नियम, YARA टेम्पलेट, KAPE/Velociraptor मैपिंग, Chainsaw नियम, STIX मैपिंग, और अस्थायी संकेत। - **सामान्यीकृत रिपोर्टिंग (`report`):** सभी SecurityRonin विश्लेषकों के लिए एक साझा निष्कर्ष शब्दावली, गंभीरता स्तर, श्रेणियाँ, और साक्ष्य-आधारित अवलोकनों के साथ। - **स्थिति-इतिहास (`history`):** डिस्क, मेमोरी, और लॉग आर्टिफैक्ट के लिए समय-अनुक्रमित नेविगेशन प्राइमेटिव, प्रति स्रोत परिवार अस्थायी प्रोफ़ाइल के साथ। **CLI उपयोग उदाहरण:** ```bash 4n6query certutil.exe # LOLBin लुकअप 4n6query userassist # आर्टिफैक्ट खोज 4n6query T1547.001 # MITRE तकनीक लुकअप 4n6query --triage # पहले महत्वपूर्ण आर्टिफैक्ट 4n6query dump --format json # पूर्ण डेटासेट निर्यात ``` **लाइब्रेरी उपयोग:** पूर्ण कैटलॉग के लिए निर्भरता के रूप में `forensicnomicon = "1"` जोड़ें, या ज्ञान आधार के लिए `forensicnomicon-data` के साथ स्थिर इंजन के लिए `forensicnomicon-core` का उपयोग करें। **उपयोगकर्ता:** SecurityRonin की फोरेंसिक विश्लेषक फ्लीट (vmdk-forensic, winevt-forensic, memory-forensic, आदि), `issen` ट्राइएज टूल, और `blazehash`। Apache-2.0 के तहत लाइसेंस प्राप्त, Rust 1.75+ की आवश्यकता है।