Sobre o projeto
Forensicnomicon é um projeto DFIR (Digital Forensics and Incident Response) knowledge-as-code da SecurityRonin. Ele compila conhecimento forense em uma biblioteca Rust sem dependências e uma CLI offline (`4n6query`), permitindo consultas em milissegundos sem navegador ou conexão de rede.
**Capacidades principais:**
- **Catálogo de artefatos:** 6.554 artefatos forenses em ambientes Windows, Linux, macOS e nuvem. As entradas incluem esquemas de campos decodificados, significados escritos por analistas, prioridades de triagem, classificações de força de evidência e pivôs de detecção. As fontes incluem alvos KAPE, YAML ForensicArtifacts, canais EVTX/ETW, artefatos Velociraptor e mais.
- **Consulta unificada LOL/LOFL:** Seis conjuntos de dados (LOLBAS, GTFOBins, LOOBins, cmdlets LOFL, snap-ins MMC, classes WMI) combinados em uma API, cobrindo binários Windows, Linux e macOS.
- **Sites abusáveis:** Mapeia domínios usados para C2, phishing e entrega de payloads, com avaliações de risco de bloqueio.
- **Tabelas de indicadores:** Portas, processos, comandos, caminhos, persistência, antiforense, acesso remoto e indicadores de aplicativos de terceiros.
- **Módulos de enriquecimento:** Fluxo MITRE ATT&CK, regras Sigma, modelos YARA, mapeamentos KAPE/Velociraptor, regras Chainsaw, mapeamentos STIX e dicas temporais.
- **Relatórios normalizados (`report`):** Um vocabulário compartilhado de descobertas para todos os analisadores SecurityRonin, com níveis de gravidade, categorias e observações baseadas em evidências.
- **Histórico de estado (`history`):** Primitivas de navegação indexadas por tempo para artefatos de disco, memória e logs, com perfis temporais por família de fonte.
**Exemplos de uso da CLI:**
```bash
4n6query certutil.exe # Consulta LOLBin
4n6query userassist # Pesquisa de artefato
4n6query T1547.001 # Consulta de técnica MITRE
4n6query --triage # Artefatos críticos primeiro
4n6query dump --format json # Exportação completa do conjunto de dados
```
**Uso da biblioteca:** Adicione `forensicnomicon = "1"` como dependência para o catálogo completo, ou use `forensicnomicon-core` para um motor estável com `forensicnomicon-data` para a base de conhecimento.
**Usado por:** A frota de analisadores forenses da SecurityRonin (vmdk-forensic, winevt-forensic, memory-forensic, etc.), a ferramenta de triagem `issen` e `blazehash`.
Licenciado sob Apache-2.0, exigindo Rust 1.75+.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.