Investigation & Forensic TOOLS (@forensictools) — Telegram-канал | Telegram Dialogs
Telegram Dialogs — логотип
Все каналы
Investigation & Forensic TOOLS

Investigation & Forensic TOOLS

@forensictools

22.2K подписчиков технологии 💬 Комментарии открыты

Инструментарий для проведения расследований, криминалистических исследований, корпоративной разведки, и исследований в области безопасности. Чат канала: t.me/forensictoolslive

Последние публикации

Investigation & Forensic TOOLS
25.08.2026 13:31 · 👁 2.1K
Иногда десять минут в баре полезнее часа в зрительном зале на серьезной конференции. Потому что именно за бокалом пенного кто-нибудь обязательно скажет: «Вот здесь все сломалось». Затем другой человек подключится с похожим кейсом. И через пять минут завяжется разговор, из которого каждый что-то с собой унесет. Для таких разговоров облачный провайдер Nubes придумал ИЗИфест — фестиваль для тех, кто отвечает за ИИ, ИТ и ИБ. Это событие, где:  ➡️ деловая программа охватывает актуальные в 2026 году темы для бизнеса: ИИ в реальной работе, безопасность, регуляторика, легаси, инфраструктура и люди, на которых все это держится; ➡️ все выступления ограничены 15 минутами, только самая суть; ➡️ гости могут непосредственно участвовать в деловой программе, а не просто слушать лекции; ➡️ CISO, CTO и ИТ-директора попробуют себя в новой роли, участвуя в особых активностях, за которые мы дарим мерч [но придется потрудиться]. Когда: 10 сентября в 16:00 Где: Москва, Берёzы-парк Участие бесплатное, но все заявки проходят модерацию: организаторы хотят собрать тех, кто действительно отвечает за инфраструктуру, ИБ, DevOps, ИИ и цифровые продукты. Если это про вас, то регистрируйтесь по ссылке: https://nubes.ru/easy-fest-2026
Investigation & Forensic TOOLS
24.08.2026 06:00 · 👁 2.4K
SHOK 📚 Раздел: #ОперативныйМониторинг 📄 Описание: Это приложение для Windows, превращающее вашу SSH-связку в полноценную SOC & GRC-станцию для мониторинга инфраструктуры, баз данных и безопасности — без установки агентов на удалённые машины. Ключевые возможности: • Мониторинг хостов — CPU, RAM, диск, нагрузка, uptime, Docker-контейнеры, сети и тома; • 39 СУБД — PostgreSQL, MySQL, Redis, MongoDB, SQLite и REST-консоль для Elasticsearch, ClickHouse, Prometheus и др.; • Анализ уязвимостей — сканирование конфигурации SSH, фаервола, патчей, прав доступа и аккаунтов с рекомендациями по устранению; • Мониторинг трафика — rx/tx, активные соединения, топ удалённых пиров с geo-IP • Threat Intelligence — анализ auth.log/journald, топ атакующих IP с geo-IP, авто-инциденты при брутфорсе; • GRC и комплаенс — 15 автоматических проверок CIS/NIST, отчёты по CIS/NIST/ISO/GDPR с HTML-экспортом; • Аудит — неизменяемый лог действий с CSV-экспортом. 💻 Платформа: Win 💳 Стоимость: Бесплатно
Investigation & Forensic TOOLS
23.08.2026 21:14 · 👁 2.4K
DracoLure 📚 Раздел: #ОперативныйМониторинг 📄 Описание: Активный honeypot для выявления и анализа атакующих. Вместо пассивного сбора логов он обрабатывает каждый запрос в реальном времени: - подсовывает реалистичные фейки (корпоративный портал, .env, wp-login, phpMyAdmin, /.git/config) - распознаёт SQLi, XSS, RCE, Log4Shell, обход путей, webshell-ы и сканеры, нормализуя URL-кодирование (включая двойное); - Присваивает каждой атаке вес от 0 до 100 с градацией серьёзности; - При превышении порога автоматически блокирует источник и "замедляет" его ответами 403; - Все события стекаются в Postgres, Prometheus и готовую Grafana-панель. 💻 Платформа: Docker 💳 Стоимость: Бесплатно
Investigation & Forensic TOOLS
21.08.2026 14:24 · 👁 3.1K
DJI Drone Metadata Embedder  📚 Раздел: #МобильнаяКриминалистика 📄 Описание: Утилита читает телеметрию (GPS, высота, настройки камеры), которую дрон записывает в каждом полёте. На основе этих данных она создаёт интерактивные карты полётов и фотографий, экспортирует треки в стандартные форматы и встраивает координаты в видеофайлы без перекодирования. Основной функционал: - Карты полётов: построение треков на 2D/3D-картах с отображением высоты, ориентации камеры и воздушных зон. - Карты фото: привязка геотегированных снимков (включая 360° панорамы) к карте с превью. -Встраивание телеметрии: запись GPS-данных в MP4-файлы для поиска видео по местоположению. - Экспорт треков: GPX (Google Earth), CSV, GeoJSON, KML, CoT (для ATAK). - Верификация: проверка метаданных и перекрёстная проверка теней по положению солнца. - Пакетная обработка: обработка целых папок с прогресс-баром. 💻 Платформа: Windows / macOS / Linux 💳 Стоимость: Бесплатно
Investigation & Forensic TOOLS
17.08.2026 09:54 · 👁 4K
LinkChart  📚 Раздел: #АнализДанных 📄 Описание: Инструмент для построения link-диаграмм (карт связей) в расследованиях. Позволяет создать единое полотно, где люди, транспорт, адреса, телефоны, компании и события представлены в виде структурированных карточек, а связи между ними — в виде подписанных линий (например, «владеет», «был замечен», «использует» и т.п.). Основной функционал: - Интерактивный холст: перетаскивание, масштабирование, подсветка связей при наведении. - Типизированные сущности: персоны, ТС, адреса, телефоны, события, компании, соцсети. -  Осмысленные связи: каждая линия содержит метку (например, «работает на», «общался с»). -  Совместная работа: приглашение редакторов и наблюдателей с разными правами доступа. -  Встроенные OSINT-инструменты: проверка email, username, телефонных номеров. - Экспорт: печать готовых карт для брифингов и передач дела. 💻 Платформа: Web 💳 Стоимость: Бесплатно
Investigation & Forensic TOOLS
30.07.2026 16:06 · 👁 6K
ДАЙДЖЕСТ - ПОДБОРКА СПЕЦИАЛИЗИРОВАННЫХ LLM ДЛЯ РАССЛЕДОВАНИЙ И РАЗВЕДКИ. CyberPal 2.0-20B 🎯 Для чего подходит лучше всего: Анализ киберугроз, работа SOC/IR, обработка CTI-отчётов, сопоставление CVE и CWE, определение MITRE ATT&CK TTP, подготовка рекомендаций по обнаружению и нейтрализации угроз. ⚙️ Особенности и ограничения: Модель на 20–21 млрд параметров, основанная на gpt-oss-20b. Контекст — 8 192 токена. Формат весов — Safetensors/BF16, полный размер около 42 ГБ. Английский язык. Лицензия Apache 2.0. Работа в качестве автономного агента и использование внешних инструментов разработчиками пока не проверены. Требуется человеческая верификация выводов. 📊 Проверенные результаты: В техническом отчёте модель получила средний результат 80,33% на девяти кибербенчмарках: CTIBench MCQ — 75,71%; CTIBench RCM — 87,40%; CyberMetric — 89,05%; CISSP — 86,87%; Advanced CTI — 84,93%; определение связей между CTI-сущностями — 87,66%; извлечение TTP из реальных отчётов — 79,5%; переоценка CVE — нормализованный результат 0,83. 💬 Это наиболее сильная доступная модель рейтинга для широкого локального CTI/SOC-контура. Foundation-Sec-8B-Reasoning 🎯 Для чего подходит лучше всего: Локальный аналитический помощник для SOC, триаж инцидентов, построение заметок по расследованию, сопоставление TTP, классификация уязвимостей, анализ конфигураций и логическое рассуждение по данным безопасности. ⚙️ Особенности и ограничения: Модель на 8 млрд параметров на базе Llama 3.1. Поддерживает явные цепочки рассуждения. Полные BF16-веса занимают около 16 ГБ; доступны сторонние квантованные версии. Работает на английском языке. Может разворачиваться локально через Transformers, vLLM или SGLang. Лицензионные условия определены отдельным файлом NOTICE и требуют проверки перед коммерческим применением. Данные обучения ограничены апрелем 2025 года. 📊 Проверенные результаты: В техническом отчёте приведены средние результаты пяти прогонов: CTIBench MCQA — 69,1%; CTIBench RCM — 75,3%; Vulnerability Severity Prediction — 85,6%; CTI-Reasoning — 41,1%; Automated Threat Extraction — 49,1% micro-F1; прогнозирование CWE на новых данных — 70,4%; MMLU-Security — 78,2%; CyberMetric — 84,3%; SecEval — 84,8%. 💬 Модель превзошла Foundation-Sec-8B-Instruct в восьми из десяти профильных испытаний. Лучший вариант рейтинга при ограниченных вычислительных ресурсах. Foundation-Sec-8B-Instruct 🎯 Для чего подходит лучше всего: Диалоговый SOC/CTI-ассистент, суммаризация отчётов, извлечение индикаторов и сущностей, подготовка карточек инцидентов, объяснение терминов и формирование черновиков аналитических документов. ⚙️ Особенности и ограничения: Модель на 8 млрд параметров на базе Llama 3.1. Контекст обучения — 4 096 токенов. Английский язык. Поддерживает локальное развёртывание через Transformers и vLLM. Проще и предсказуемее Reasoning-версии, но слабее в многошаговом анализе. Лицензия обозначена как other и регулируется файлом NOTICE. 📊 Проверенные результаты CTIBench MCQA — 65,0%; CTIBench RCM — 70,4%; Vulnerability Severity Prediction — 84,0%; CTI-Reasoning — 36,4%; Automated Threat Extraction — 35,8% micro-F1; прогнозирование CWE на новых данных — 61,6%; SecEval — 82,9%. 💬 В опубликованной разработчиками safety-оценке модель прошла 91,98% проверок, а вместе с внешним LlamaGuard — 99,25%. Подходит для задач, где важнее контролируемый диалог и извлечение информации, чем сложное рассуждение. Llama-Primus-Merged 8B 🎯 Для чего подходит лучше всего: Экономичный локальный помощник для анализа CTI, ответов на вопросы по кибербезопасности, суммаризации, классификации угроз и дальнейшего дообучения под собственные данные. ⚙️ Особенности и ограничения: Модель на 8 млрд параметров на базе Llama 3.1-8B-Instruct. Обучалась на специализированном корпусе объёмом 2,77 млрд токенов и примерно тысяче отобранных CTI-инструкций. Полные веса занимают около 16 ГБ. Заявлены английский и японский языки. Лицензия репозитория — MIT, но необходимо учитывать условия базовой Llama 3.1. Качество существенно зависит от типа задачи. 📊 Проверенные результаты: По независимому AthenaBench: совокупный результат — 43,7; базовая Llama 3.1-8B — 38,8; Llama 3.3-70B — 46,5; GPT-5 — 66,1; Threat Actor Attribution — 17%; Automated Threat Extraction — 33,8%; CTIBench RCM — 56,6%; Vulnerability Severity Prediction — 71,9%; Risk Mitigation — 6,6 F1. 💬 Primus заметно улучшает базовую Llama 3.1-8B, но не заменяет крупную универсальную модель в сложной атрибуции и выработке мер противодействия. Версию Primus-Reasoning нежелательно оценивать по CTIBench из-за пересечения части обучающих и тестовых данных. SEVENLLM-Qwen1.5-7B 🎯 Для чего подходит лучше всего: Обработка англо- и китайскоязычных CTI-материалов: извлечение IoC, вредоносного ПО, инструментов атаки, уязвимостей, временных маркеров, участников, событий и отношений между сущностями. ⚙️ Особенности и ограничения: Доступная версия содержит около 7,72 млрд параметров и основана на Qwen1.5. Веса опубликованы в Safetensors, лицензия репозитория — MIT. Модель обучалась на 28 задачах: 13 задачах понимания и 15 задачах генерации. Русский язык не оценивался. Карточка опубликованной модели практически не документирована, а независимых современных испытаний немного. 📊 Проверенные результаты: Согласно публикации SEvenLLM: обучающий набор содержит около 90 тысяч примеров; тестовый набор — 1 300 примеров; исходный корпус включает 6 706 англоязычных и 1 779 китайскоязычных CTI-отчётов; модели SEvenLLM превзошли соответствующие базовые Llama 2 и Qwen 1.5 в авторских тестах Rouge-L, semantic similarity, MCQ и оценке ответов с помощью GPT-4; увеличение обучающего корпуса примерно до 70 тысяч примеров продолжало улучшать качество; экспертная проверка обнаружила ошибки в 17% первоначально сгенерированного тестового материала, после чего набор был вручную исправлен. 💬 Модель подходит прежде всего для исследовательского применения и структурирования двуязычной CTI, но не имеет достаточной доказательной базы для автономного расследования. 🔻ВАЖНО ПОМНИТЬ! Ни одна из моделей не должна самостоятельно формировать доказательственные выводы. Результаты необходимо подтверждать журналами, оригинальными артефактами, детерминированными инструментами и независимой экспертной проверкой.
Investigation & Forensic TOOLS
24.07.2026 11:12 · 👁 5.8K
Amele 📚 Раздел: #МобильнаяКриминалистика #КомпьютернаяКриминалистика 📄 Описание: Инструмент для сбора криминалистических артефактов из образов диска, дампов памяти, образов устройств на Аndroid. Функционал: - Получение локальных дисков: создание необработанных образов дисков из локальных дисков или файлов образов. - Удаленное получение дисков: сбор образов дисков с помощью агентов Linux и Windows. - Захват локальной памяти: захват ОЗУ с помощью AVML в Linux и WinPMEM в Windows. - Удаленный сбор данных из памяти: запуск, пауза, возобновление, остановка, отслеживание и загрузка дампов оперативной памяти с агентов. - Инструменты для Android: проверка ADB, составление списка устройств, сбор логических данных, сбор данных файловой системы, захват временных данных и анализ результатов выполнения запросов Android. - Управление обращениями: получение данных из магазина, заметки, хеши, результаты работы Android и отчеты по выбранным обращениям. - Хэширование и проверка: вычисление MD5, SHA1, SHA256 и SHA512; генерация хэшей sidecar для полученных данных. - Просмотр изображений: смонтируйте поддерживаемые изображения в режиме только для чтения для проверки. - Отчеты: создание отчетов по кейсам на основе собранных данных и заметок. 💻 Платформа: Linux / Win 💳 Стоимость: Бесплатно
Investigation & Forensic TOOLS
23.07.2026 21:46 · 👁 5.1K
Timelines Studio 📚 Раздел: #АнализДанных 📄 Описание: Приложение изначально спроектированное как универсальный генератор таймлайнов для изучения истории. Одно из особенностей -генерируемые таймлайны представляются в виде .md и .json файлов что открывает массу возможностей для импорта/экспорта данных. - Встроенная поддержка карт и таблиц - Поддержка эмоджи и графических миниатюр - Объединение и разветвление временных отрезков - Полностью локальная работа - Поддержка тем оформления. 💻 Платформа: macOS / Win 💳 Стоимость: Бесплатно
Investigation & Forensic TOOLS
13.07.2026 20:07 · 👁 6K
ВЫБОР LLM ДЛЯ ОСИНТ #процессы Выбор LLM для разведки - это всегда компромисс между точностью фактов, возможностью обрабатывать большие объёмы разнородных данных и доступными вычислительными ресурсами. Ниже я постарался собрать и поверхностно обозреть конкретные модели, которые прошли проверку на на тех задачах, которые я давал моделям в конкретных кейсах (когда было время на перепроверку) - от извлечения сущностей из утёкших баз до анализа видео с камер наблюдения. Безусловно, эта статья будет максимально субъективной и основываться только на личных впечатлениях, и если у вас есть свой опыт - с удовольствием обсудил бы это в комментариях. От каких критериев мы будем отталкиваться в выборе: 🔻 Контекстное окно - не менее 32 000 токенов; для работы с много килобайтными логами или досье желательно 128 000. 🔻 Мультимодальность - нужна, если в материалах есть изображения, скриншоты, записи разговоров или видео. 🔻 Точность структурирования - способность выдавать строгий JSON или таблицы без лишних слов, критично для автоматизации. 🔻 Уровень галлюцинаций - в разведке неприемлемо, когда модель додумывает факты. Проверялось на контрольных выборках с ручной разметкой. 🔻 Железо - работа без интернета, на локальном сервере или ноутбуке аналитика. 📑 Начнем нашу подборку с универсальных и тяжелых моделей для глубокого анализа текста. Ибо, когда нужно просеять гигабайты переписки, извлечь все упоминания имён, телефонов, криптокошельков и представить результат в структурированном виде и логическими выводами, нет альтернативы моделям уровня 70 миллиардов параметров. И две из них выделяются на фоне остальных. 💻 Llama 3.1 70B Instruct  (128К контекст, только текст). На корпусе из 10 000 строк слитого чата модель извлекла 99% телефонных номеров и 97% уникальных имён, не сгенерировав ни одного несуществующего контакта. Встроенный function calling позволяет сразу передавать результаты в системы учета инцидентов. Минус — слабая поддержка языков, кроме английского. Для русского, арабского или китайского приходится настраивать постобработку. Работает быстро на двух RTX 3090/4090 в режиме квантования Q4_K_M (48 ГБ VRAM), либо на Mac Studio M2 Ultra со 192 ГБ объединённой памяти.  💻 Qwen2.5 72B Instruct (128К контекст, только текст). Если материалы содержат несколько языков одновременно, эта модель показывает лучшие результаты. На смешанных русско-украинско-английских досье точность извлечения фактов составила 96%, а галлюцинации — около 2%. Генерирует чистый JSON без обрамляющих фраз, что упрощает интеграцию с парсерами. Требует столько же памяти, что и Llama 3.1 🖼 Но в реальной работе мы же редко ограничиваемся только текстом. Скриншоты переписок, фото местности, кадры с камер - всё это требует нативного понимания визуальной информации. 💻 Llama 3.2 11B Vision Instruct (128К контекст, изображения). Оптимальный баланс между качеством и требованиями к железу. На тестовой выборке скриншотов из мессенджеров правильно распознала 94% адресов, номеров карт и паролей. Работает на видеокартах уровня RTX 3060 с 8-12 ГБ VRAM (квант Q4_K_M). Основной недостаток - не умеет обрабатывать звук и видео, но для статичных изображений я бы назвал это одним из основных инструментов.  💻 Qwen2-VL 7B Instruct  (128К контекст, изображения и видео до 20 минут). Незаменима при анализе записей с камер наблюдения. Модель отслеживает временную динамику: фиксирует ключевые кадры, описывает последовательность событий, распознаёт номера машин и лица. В тесте на 10-минутном ролике митинга извлекла все лозунги с точностью 95%. Требует RTX 3060 12 ГБ. Из ограничений - на длинных роликах может пропускать мелкие детали.  💻 MiniCPM-V 2.6 (8B)  (64К контекст, изображения и видео). Когда задачи скромнее — например, нужно быстро рассортировать сотни фотографий по наличию определённых объектов или документов. Работает даже на 8 ГБ VRAM, при этом корректно вырезает таблицы и области с текстом. Глубокие логические выводы от неё ожидать не стоит, но для полевой сортировки улик - идеально.  🎙 Продолжим анализом аудиоматериалов. Прямой обработки звука внутри LLM пока нет, но есть связка, которая может решить эту задачу. 💻 Whisper large-v3  Не совсем языковая модель в привычном смысле, а система распознавания речи. На чистых записях даёт менее 5% ошибок по словам для русского языка. Транскрипция затем подаётся в текстовую LLM для извлечения смысла. Работает на RTX 3060 (8-12 ГБ), либо медленно на CPU.  💻 Qwen-Audio-Chat (7B)  Дополняет Whisper анализом интонаций, эмоций и звуков окружения. На русскоязычных звонках правильно определила угрожающий тон в 82% случаев. Ограничена длиной аудио до 30 секунд, поэтому для больших файлов используется каскад: сначала транскрипция, затем тональный анализ коротких фрагментов. Требует 12 ГБ VRAM.  Ну и в конце этой подборки хочется отметить модель для полевой работы. У меня в качестве карманного компьютера вот уже несколько месяцев трясется в сумке микро ноутбук GPD microPC 2 на Intel i3-n300 с 16Гб оперативки. И несмотря на свои более чем скромные параметры llm-ка Phi-3.5-vision-instruct (4.2B)  (128К контекст, изображения) чувствует себя достаточно бодро. Запускается без дискретной видеокарты, используя OpenVINO на интегрированной графике Intel Iris. Качество OCR сопоставимо с 7B-моделями, но для сложных многоходовых рассуждений не годится, а вот в полевых условиях быстро прочитать документ или проверить фото - самое то. Успехов в работе! :)
Investigation & Forensic TOOLS
09.07.2026 13:44 · 👁 6.4K
Digger Solo 📚 Раздел: #АгрегацияДанных 📄 Описание: Файловый менеджер с искусственным интеллектом. Позволяет проводить семантический поиск по содержимому файлов (включая текст, изображения, фото, аудио и видео), визуализирует взаимосвязь файлов по содержимому, включая видео и аудиозаписи. Ищет дубликаты. Работает полностью автономно. 💻 Платформа: macOS / Linux / Win 💳 Стоимость: Бесплатно (13 дней) / Платно - 5 EUR месяц или 39 EUR единовременно 💬 Комментарий: Очень интересный концептуальный проект, ломающий привычную организацию файлов относительно имени и типа и организовывающий файлы по их содержимому.
Чат поддержки
Ответим здесь же, обычно быстро
Здравствуйте! Напишите ваш вопрос — оператор ответит в этом чате.