Об этом проекте

Forensicnomicon — это проект DFIR (Digital Forensics and Incident Response) «знания как код» от SecurityRonin. Он компилирует судебно-экспертные знания в Rust-библиотеку без зависимостей и офлайн-CLI (`4n6query`), обеспечивая запросы за миллисекунды без браузера и сетевого подключения. **Основные возможности:** - **Каталог артефактов:** 6554 судебных артефакта для Windows, Linux, macOS и облачных сред. Записи включают декодированные схемы полей, написанные аналитиками значения, приоритеты триажа, оценки силы доказательств и точки опоры для обнаружения. Источники включают цели KAPE, ForensicArtifacts YAML, каналы EVTX/ETW, артефакты Velociraptor и другое. - **Унифицированный поиск LOL/LOFL:** Шесть наборов данных (LOLBAS, GTFOBins, LOOBins, командлеты LOFL, оснастки MMC, классы WMI), объединённых в один API, охватывающий бинарники Windows, Linux и macOS. - **Злоупотребляемые сайты:** Сопоставляет домены, используемые для C2, фишинга и доставки полезной нагрузки, с оценками риска блокировки. - **Таблицы индикаторов:** Порты, процессы, команды, пути, персистентность, антифорензика, удалённый доступ и индикаторы сторонних приложений. - **Модули обогащения:** Поток MITRE ATT&CK, правила Sigma, шаблоны YARA, сопоставления KAPE/Velociraptor, правила Chainsaw, сопоставления STIX и временные подсказки. - **Нормализованная отчётность (`report`):** Общий словарь находок для всех анализаторов SecurityRonin с уровнями серьёзности, категориями и наблюдениями на основе доказательств. - **История состояний (`history`):** Примитивы навигации с временными индексами для артефактов диска, памяти и журналов, с временными профилями по семействам источников. **Примеры использования CLI:** ```bash 4n6query certutil.exe # Поиск LOLBin 4n6query userassist # Поиск артефактов 4n6query T1547.001 # Поиск техники MITRE 4n6query --triage # Сначала критичные артефакты 4n6query dump --format json # Полный экспорт набора данных ``` **Использование библиотеки:** Добавьте `forensicnomicon = "1"` в качестве зависимости для полного каталога или используйте `forensicnomicon-core` для стабильного движка с `forensicnomicon-data` для базы знаний. **Используется:** Набором судебных анализаторов SecurityRonin (vmdk-forensic, winevt-forensic, memory-forensic и др.), инструментом триажа `issen` и `blazehash`. Лицензировано под Apache-2.0, требуется Rust 1.75+.