프로젝트 소개
Forensicnomicon은 SecurityRonin의 DFIR(디지털 포렌식 및 사고 대응) 지식-코드 프로젝트입니다. 포렌식 지식을 제로 의존성 Rust 라이브러리와 오프라인 CLI(`4n6query`)로 컴파일하여 브라우저나 네트워크 연결 없이 밀리초 단위 쿼리를 가능하게 합니다.
**핵심 기능:**
- **아티팩트 카탈로그:** Windows, Linux, macOS 및 클라우드 환경 전반에 걸친 6,554개의 포렌식 아티팩트. 항목에는 디코딩된 필드 스키마, 분석가 작성 의미, 트리아지 우선순위, 증거 강도 등급 및 탐지 피벗이 포함됩니다. 출처에는 KAPE 타겟, ForensicArtifacts YAML, EVTX/ETW 채널, Velociraptor 아티팩트 등이 포함됩니다.
- **통합 LOL/LOFL 조회:** 6개의 데이터셋(LOLBAS, GTFOBins, LOOBins, LOFL cmdlet, MMC 스냅인, WMI 클래스)을 하나의 API로 결합하여 Windows, Linux 및 macOS 바이너리를 다룹니다.
- **악용 가능한 사이트:** C2, 피싱 및 페이로드 전달에 사용되는 도메인을 차단 위험 평가와 함께 매핑합니다.
- **지표 테이블:** 포트, 프로세스, 명령, 경로, 지속성, 안티포렌식, 원격 액세스 및 타사 애플리케이션 지표.
- **강화 모듈:** MITRE ATT&CK 흐름, Sigma 규칙, YARA 템플릿, KAPE/Velociraptor 매핑, Chainsaw 규칙, STIX 매핑 및 시간적 힌트.
- **정규화된 보고(`report`):** 모든 SecurityRonin 분석기를 위한 공유 발견 어휘로, 심각도 수준, 범주 및 증거 기반 관찰을 포함합니다.
- **상태 기록(`history`):** 디스크, 메모리 및 로그 아티팩트를 위한 시간 인덱스 탐색 기본 요소로, 소스 계열별 시간적 프로필을 제공합니다.
**CLI 사용 예시:**
```bash
4n6query certutil.exe # LOLBin 조회
4n6query userassist # 아티팩트 검색
4n6query T1547.001 # MITRE 기술 조회
4n6query --triage # 중요 아티팩트 우선
4n6query dump --format json # 전체 데이터셋 내보내기
```
**라이브러리 사용:** 전체 카탈로그를 위해 `forensicnomicon = "1"`을 종속성으로 추가하거나, 지식 베이스를 위해 `forensicnomicon-data`와 함께 안정적인 엔진인 `forensicnomicon-core`를 사용하세요.
**사용처:** SecurityRonin의 포렌식 분석기 제품군(vmdk-forensic, winevt-forensic, memory-forensic 등), `issen` 트리아지 도구 및 `blazehash`.
Apache-2.0 라이선스, Rust 1.75+ 필요.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.