Sobre o projeto

Forensicnomicon é um projeto DFIR (Digital Forensics and Incident Response) knowledge-as-code da SecurityRonin. Ele compila conhecimento forense em uma biblioteca Rust sem dependências e uma CLI offline (`4n6query`), permitindo consultas em milissegundos sem navegador ou conexão de rede. **Capacidades principais:** - **Catálogo de artefatos:** 6.554 artefatos forenses em ambientes Windows, Linux, macOS e nuvem. As entradas incluem esquemas de campos decodificados, significados escritos por analistas, prioridades de triagem, classificações de força de evidência e pivôs de detecção. As fontes incluem alvos KAPE, YAML ForensicArtifacts, canais EVTX/ETW, artefatos Velociraptor e mais. - **Consulta unificada LOL/LOFL:** Seis conjuntos de dados (LOLBAS, GTFOBins, LOOBins, cmdlets LOFL, snap-ins MMC, classes WMI) combinados em uma API, cobrindo binários Windows, Linux e macOS. - **Sites abusáveis:** Mapeia domínios usados para C2, phishing e entrega de payloads, com avaliações de risco de bloqueio. - **Tabelas de indicadores:** Portas, processos, comandos, caminhos, persistência, antiforense, acesso remoto e indicadores de aplicativos de terceiros. - **Módulos de enriquecimento:** Fluxo MITRE ATT&CK, regras Sigma, modelos YARA, mapeamentos KAPE/Velociraptor, regras Chainsaw, mapeamentos STIX e dicas temporais. - **Relatórios normalizados (`report`):** Um vocabulário compartilhado de descobertas para todos os analisadores SecurityRonin, com níveis de gravidade, categorias e observações baseadas em evidências. - **Histórico de estado (`history`):** Primitivas de navegação indexadas por tempo para artefatos de disco, memória e logs, com perfis temporais por família de fonte. **Exemplos de uso da CLI:** ```bash 4n6query certutil.exe # Consulta LOLBin 4n6query userassist # Pesquisa de artefato 4n6query T1547.001 # Consulta de técnica MITRE 4n6query --triage # Artefatos críticos primeiro 4n6query dump --format json # Exportação completa do conjunto de dados ``` **Uso da biblioteca:** Adicione `forensicnomicon = "1"` como dependência para o catálogo completo, ou use `forensicnomicon-core` para um motor estável com `forensicnomicon-data` para a base de conhecimento. **Usado por:** A frota de analisadores forenses da SecurityRonin (vmdk-forensic, winevt-forensic, memory-forensic, etc.), a ferramenta de triagem `issen` e `blazehash`. Licenciado sob Apache-2.0, exigindo Rust 1.75+.