这个项目能做什么

Forensicnomicon 是 SecurityRonin 的一个 DFIR(数字取证与事件响应)知识即代码项目。它将取证知识编译成一个零依赖的 Rust 库和一个离线 CLI(`4n6query`),无需浏览器或网络连接即可实现毫秒级查询。 **核心能力:** - **工件目录:** 涵盖 Windows、Linux、macOS 和云环境的 6,554 个取证工件。条目包括解码字段模式、分析师撰写的含义、分类优先级、证据强度评级和检测枢轴。来源包括 KAPE 目标、ForensicArtifacts YAML、EVTX/ETW 通道、Velociraptor 工件等。 - **统一 LOL/LOFL 查找:** 将六个数据集(LOLBAS、GTFOBins、LOOBins、LOFL cmdlet、MMC 管理单元、WMI 类)合并为一个 API,覆盖 Windows、Linux 和 macOS 二进制文件。 - **可滥用站点:** 映射用于 C2、钓鱼和载荷投递的域名,并附有阻断风险评估。 - **指标表:** 端口、进程、命令、路径、持久性、反取证、远程访问和第三方应用程序指标。 - **增强模块:** MITRE ATT&CK 流程、Sigma 规则、YARA 模板、KAPE/Velociraptor 映射、Chainsaw 规则、STIX 映射和时间提示。 - **标准化报告(`report`):** 为所有 SecurityRonin 分析器提供共享发现词汇,包含严重性级别、类别和基于证据的观察。 - **状态历史(`history`):** 为磁盘、内存和日志工件提供时间索引导航原语,并按源家族提供时间配置文件。 **CLI 使用示例:** ```bash 4n6query certutil.exe # LOLBin 查找 4n6query userassist # 工件搜索 4n6query T1547.001 # MITRE 技术查找 4n6query --triage # 优先显示关键工件 4n6query dump --format json # 完整数据集导出 ``` **库使用:** 添加 `forensicnomicon = "1"` 作为依赖以获取完整目录,或使用 `forensicnomicon-core` 获取稳定引擎,配合 `forensicnomicon-data` 使用知识库。 **使用者:** SecurityRonin 的取证分析器系列(vmdk-forensic、winevt-forensic、memory-forensic 等)、`issen` 分类工具和 `blazehash`。 采用 Apache-2.0 许可证,需要 Rust 1.75 或更高版本。