Каталог инструментов

18 инструментов

Тег: forensics ×

Autopsy

Network Analysis

Цифровая форензика: GUI-платформа на базе The Sleuth Kit для анализа дисков и образов. Восстановление удалённых файлов, временная шкала событий, анализ веб-активности, поиск по ключевым словам, геолокация, хеш-базы NSRL. …

# Ubuntu/Debian (Autopsy 2 — CLI/web-интерфейс): sudo apt install autopsy sleuthkit autopsy # Открыть браузер: http://localhost:9999/autopsy # Autopsy 4.x (GUI, рекомендуется): # 1. Скачать .zip с https://www.autopsy.com/download/ # 2. Распаковать: unzip autopsy-*.zip cd autopsy-*/ ./bin/autopsy # Windows: .msi-установщик с официального сайта # Java 17 должна быть установлена

HOMER SIP Capture

v11.0.290
Network Analysis

Открытая платформа захвата и анализа VoIP-сигнализации. Перехватывает SIP, RTCP, HEP/EEP протоколы в реальном времени. Хранит в PostgreSQL/Elasticsearch, визуализирует в веб-интерфейсе. Используется для forensics VoIP-инфраструктуры и обнаружения toll fraud.

# Docker (самый простой путь): git clone https://github.com/sipcapture/homer-docker docker-compose up -d # Веб-интерфейс на :9080

LaZagne

v2.4.7
Post-Exploitation

Кросс-платформенный инструмент для извлечения сохранённых паролей из десятков приложений: браузеры, почтовые клиенты, SSH-клиенты, мессенджеры, БД, VPN, git и др. Работает на Windows, Linux и macOS. Применяется в пентесте …

# Python: git clone https://github.com/AlessandroZ/LaZagne cd LaZagne pip install -r requirements.txt python laZagne.py all # Windows-бинарь: # https://github.com/AlessandroZ/LaZagne/releases laZagne.exe all laZagne.exe browsers laZagne.exe wifi

MAT2

v0.13.4
Anonymizers

Metadata Anonymisation Toolkit v2 — удаляет метаданные из файлов перед их публикацией или передачей. Поддерживает PDF, DOCX, XLSX, PPTX, JPEG, PNG, MP3, MP4, ZIP, и десятки других форматов. …

apt install mat2 # или pip install mat2 # Показать метаданные mat2 --show document.pdf # Удалить метаданные (создаёт document.cleaned.pdf) mat2 document.pdf # Несколько файлов mat2 *.jpg *.pdf

Radare2

v6.1.8
Exploitation

Открытый фреймворк для обратной разработки и анализа бинарных файлов. Включает дизассемблер, отладчик, hex-редактор, скриптование через Python и r2lang, поддержку десятков архитектур (x86, ARM, MIPS, RISC-V и др.) и …

git clone https://github.com/radareorg/radare2 cd radare2 && sys/install.sh # Открыть бинарник r2 ./binary # Полный анализ [0x00000000]> aaa [0x00000000]> pdf @ main

SIMtrace2

v0.9.1
Wireless & RF

Аппаратно-программный комплекс Osmocom для перехвата и анализа трафика между телефоном и SIM-картой по интерфейсу ISO 7816 (APDU). Позволяет в реальном времени видеть все команды, которые телефон отправляет SIM: …

git clone https://github.com/osmocom/simtrace2 cd simtrace2 # Прошивка аппаратного зонда SIMtrace2 cd firmware make BOARD=simtrace2 # Хост-утилита cd host autoreconf -i && ./configure make && sudo make install # Захват и декодирование APDU simtrace2-sniff --usb-vendor 1d50 --usb-product 4001 # Открыть pcap в Wireshark с диссектором ISO 7816

Steghide

Exploitation

Классический инструмент для скрытия данных в изображениях и аудиофайлах (JPEG, BMP, WAV, AU). Использует шифрование AES-128. Поддерживает извлечение скрытых данных. Широко используется в CTF и изучении стеганографии.

# Kali Linux / Ubuntu: sudo apt install steghide # Скрыть файл в изображении: steghide embed -cf cover.jpg -sf secret.txt steghide embed -cf cover.jpg -sf secret.txt -p "password" # Извлечь: steghide extract -sf cover.jpg steghide extract -sf cover.jpg -p "password" # Получить информацию без пароля: steghide info cover.jpg

Stegseek

v0.6
Exploitation

Молниеносный брутфорс паролей для Steghide: проверяет 1+ млрд слов в секунду благодаря многопоточности и ранней обрезке неверных путей. Умеет автоматически извлекать данные без указания пароля при успешном взломе. …

# Скачать .deb-пакет: # https://github.com/RickdeJager/stegseek/releases sudo dpkg -i stegseek_*.deb # Или из исходников: git clone https://github.com/RickdeJager/stegseek cd stegseek && mkdir build && cd build cmake .. && make && sudo make install # Брутфорс с wordlist (синтаксис: stegseek [файл] [wordlist] [вывод]): stegseek cover.jpg /usr/share/wordlists/rockyou.txt stegseek cover.jpg rockyou.txt extracted.txt # Только проверка (без извлечения): stegseek --info cover.jpg

Stegsolve

Exploitation

GUI-инструмент для визуального анализа стеганографии в изображениях: просмотр отдельных битовых плоскостей (R/G/B/Alpha), XOR между изображениями, стереоанализ, Frame browser для GIF. Классический инструмент для CTF-задач на стего.

# Требуется Java: # Скачать JAR: # https://github.com/eugenekolo/sec-tools/raw/master/stego/stegsolve/stegsolve/Stegsolve.jar wget "https://github.com/eugenekolo/sec-tools/raw/master/stego/stegsolve/stegsolve/Stegsolve.jar" java -jar Stegsolve.jar # Или скомпилировать: git clone https://github.com/zardus/ctf-tools cd ctf-tools/stegsolve && make
Network Analysis

Набор CLI-инструментов для анализа файловых систем и образов дисков: восстановление удалённых файлов, временная шкала, анализ MFT, поиск по хешам. Поддерживает NTFS, FAT, ext2/3/4, HFS+, ISO9660. Основа для Autopsy …

# Ubuntu/Debian: sudo apt install sleuthkit # Из исходников: git clone https://github.com/sleuthkit/sleuthkit cd sleuthkit ./bootstrap && ./configure && make && sudo make install # Список файлов в образе: fls -r disk.dd # Извлечение удалённого файла (по inode): icat disk.dd 12345 > recovered_file # Временная шкала событий: fls -r -m "/" disk.dd | mactime -b - 2020-01-01

Velociraptor

v0.77.1
Malware Analysis & Forensics

Продвинутая платформа для DFIR (цифровая криминалистика и реагирование на инциденты) — позволяет одновременно "охотиться" на угрозы на тысячах эндпоинтов через собственный язык запросов VQL: собирать артефакты, файлы, память, …

# Один кроссплатформенный бинарник, без зависимостей: wget https://github.com/Velocidex/velociraptor/releases/latest/download/velociraptor-linux-amd64 chmod +x velociraptor-linux-amd64 ./velociraptor-linux-amd64 config generate > server.config.yaml ./velociraptor-linux-amd64 --config server.config.yaml frontend

Volatility3

v2.28.0
Network Analysis ★ featured

Ведущий open source фреймворк для forensics памяти. Анализирует дампы оперативной памяти Windows, Linux и macOS — извлекает процессы, сетевые соединения, артефакты вредоносного ПО. Возможности: - Поддержка дампов: Windows …

# pip: pip install volatility3 # из репозитория: git clone https://github.com/volatilityfoundation/volatility3 cd volatility3 pip install -r requirements.txt # Примеры: # Список процессов: python3 vol.py -f memory.dmp windows.pslist # Дерево процессов: python3 vol.py -f memory.dmp windows.pstree # Сетевые соединения: python3 vol.py -f memory.dmp windows.netscan # Поиск инжектированного кода: python3 vol.py -f memory.dmp windows.malfind # Извлечь хеши паролей: python3 vol.py -f memory.dmp windows.hashdump # Linux: python3 vol.py -f linux.dmp linux.pslist