इस प्रोजेक्ट के बारे में
Forensicnomicon SecurityRonin का एक DFIR (डिजिटल फोरेंसिक और घटना प्रतिक्रिया) ज्ञान-कोड-के-रूप में प्रोजेक्ट है। यह फोरेंसिक ज्ञान को एक शून्य-निर्भरता Rust लाइब्रेरी और एक ऑफ़लाइन CLI (`4n6query`) में संकलित करता है, जिससे ब्राउज़र या नेटवर्क कनेक्शन के बिना मिलीसेकंड क्वेरी संभव होती है।
**मुख्य क्षमताएँ:**
- **आर्टिफैक्ट कैटलॉग:** Windows, Linux, macOS, और क्लाउड वातावरणों में 6,554 फोरेंसिक आर्टिफैक्ट। प्रविष्टियों में डिकोडेड फ़ील्ड स्कीमा, विश्लेषक-लिखित अर्थ, ट्राइएज प्राथमिकताएँ, साक्ष्य शक्ति रेटिंग, और पहचान पिवट शामिल हैं। स्रोतों में KAPE लक्ष्य, ForensicArtifacts YAML, EVTX/ETW चैनल, Velociraptor आर्टिफैक्ट, और अधिक शामिल हैं।
- **एकीकृत LOL/LOFL लुकअप:** छह डेटासेट (LOLBAS, GTFOBins, LOOBins, LOFL cmdlets, MMC स्नैप-इन, WMI क्लासेस) एक API में संयुक्त, Windows, Linux, और macOS बाइनरी कवर करते हैं।
- **दुरुपयोग योग्य साइटें:** C2, फ़िशिंग, और पेलोड डिलीवरी के लिए उपयोग किए जाने वाले डोमेन मैप करता है, ब्लॉकिंग-जोखिम आकलन के साथ।
- **संकेतक तालिकाएँ:** पोर्ट, प्रक्रियाएँ, कमांड, पथ, पर्सिस्टेंस, एंटी-फोरेंसिक, रिमोट एक्सेस, और तृतीय-पक्ष संकेतक।
- **संवर्धन मॉड्यूल:** MITRE ATT&CK प्रवाह, Sigma नियम, YARA टेम्पलेट, KAPE/Velociraptor मैपिंग, Chainsaw नियम, STIX मैपिंग, और अस्थायी संकेत।
- **सामान्यीकृत रिपोर्टिंग (`report`):** सभी SecurityRonin विश्लेषकों के लिए एक साझा निष्कर्ष शब्दावली, गंभीरता स्तर, श्रेणियाँ, और साक्ष्य-आधारित अवलोकनों के साथ।
- **स्थिति-इतिहास (`history`):** डिस्क, मेमोरी, और लॉग आर्टिफैक्ट के लिए समय-अनुक्रमित नेविगेशन प्राइमेटिव, प्रति स्रोत परिवार अस्थायी प्रोफ़ाइल के साथ।
**CLI उपयोग उदाहरण:**
```bash
4n6query certutil.exe # LOLBin लुकअप
4n6query userassist # आर्टिफैक्ट खोज
4n6query T1547.001 # MITRE तकनीक लुकअप
4n6query --triage # पहले महत्वपूर्ण आर्टिफैक्ट
4n6query dump --format json # पूर्ण डेटासेट निर्यात
```
**लाइब्रेरी उपयोग:** पूर्ण कैटलॉग के लिए निर्भरता के रूप में `forensicnomicon = "1"` जोड़ें, या ज्ञान आधार के लिए `forensicnomicon-data` के साथ स्थिर इंजन के लिए `forensicnomicon-core` का उपयोग करें।
**उपयोगकर्ता:** SecurityRonin की फोरेंसिक विश्लेषक फ्लीट (vmdk-forensic, winevt-forensic, memory-forensic, आदि), `issen` ट्राइएज टूल, और `blazehash`।
Apache-2.0 के तहत लाइसेंस प्राप्त, Rust 1.75+ की आवश्यकता है।
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.