vinceemmy/ForensiQ

GitHub: vinceemmy/ForensiQ

ForensiQ 是一款本地优先的 Windows 日志安全分析工具,用于自动监控 Web 服务器日志、可解释地检测 SQL 注入攻击并重建攻击故事。

Stars: 0 | Forks: 0

# ForensiQ **一款本地优先的 Windows 软件,用于自动监控 Web 服务器日志、进行可解释的 SQL 注入检测、重建攻击故事 (Attack Story) 以及注重隐私的报告生成。** ForensiQ 可帮助用户连接经过授权的 Apache、XAMPP 或 Nginx 访问日志,自动监控新活动,识别可疑的 SQL 注入模式,将相关请求作为攻击故事进行调查,并导出结构化报告。 **当前版本:** Version 1.1.3 **平台:** Windows 10 和 Windows 11 **分发方式:** 专有免费软件 **开发者:** Vincent Oli ## 产品概述 ForensiQ 是作为一个完整的网络安全软件产品而构建的,涵盖了从需求和架构设计到实现、测试、调试、打包以及发布验证的全过程。 它专为合法且经过授权的监控而设计,适用于用户拥有或管理的网站、服务器、主机账户和日志文件。 ### 主要功能 - 自动监控本地 Apache、XAMPP 和 Nginx 访问日志 - 只读 SFTP/SSH 监控 - FTPS/cPanel Raw Access 监控 - 为兼容的共享主机提供 Cron Micro-Collector 支持 - 针对受支持的 Apache 和 Nginx 日志提供手动导入备选方案 - 可解释的 SQL 注入检测 - 严重性和置信度评分 - 防重复和防重试保护 - 日志轮转和检查点恢复 - 攻击故事重建 - 带有备注和状态的事件工作流 - 本地通知和 Windows 系统托盘操作 - PDF、CSV 和 JSON 报告 - 注重隐私的证据脱敏 - 本地 SQLite 存储 - Windows 凭据管理器集成 - 经过验证的备份和隐私安全的诊断 - 无需强制性的云端后端、付费 API、AI 模型或订阅 ## 截图 ### 仪表板 ![ForensiQ 仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/91/918d0ab1b4ff4029e9e614a735ee573d841cc33340eb5fd09b9fe5d88ebd7eee.png) ### 实时活动 ![ForensiQ 实时活动](https://static.pigsec.cn/wp-content/uploads/repos/cas/51/51b148bdd43648881c025c9480b524f5b8c27d6605dc57e2731efb5023effe4b.png) ### 事件和攻击故事 ![ForensiQ 事件](https://static.pigsec.cn/wp-content/uploads/repos/cas/1f/1f152713ff14888dfdb3b271a357a4dfb41990da118cd4d717eea8ec7e4995c7.png) ### 检测规则 ![ForensiQ 检测规则](https://static.pigsec.cn/wp-content/uploads/repos/cas/3e/3e3aa7d0b51b3836638007ce615da38e2943082965f2e39f62f86ee99b3a09c4.png) ### 报告 ![ForensiQ 报告](https://static.pigsec.cn/wp-content/uploads/repos/cas/17/173bf9076c12f7ad27b66c32e1ced703b1577c05c6d80c28a88e18db57db2dc2.png) ### 系统托盘控制 ![ForensiQ 系统托盘](https://static.pigsec.cn/wp-content/uploads/repos/cas/01/0113ef26ea1317e142407403c763c0ca503488e110439ed31a06cf1d39ecc1af.png) ### 设置 ![ForensiQ 设置](https://static.pigsec.cn/wp-content/uploads/repos/cas/d0/d00262d069bc4956bc5b2a9f55f3718e2b8c90dc78399d6a45c3e7afc88672d2.png) ## ForensiQ 的工作原理 ``` flowchart LR A["Authorised web-server log"] --> B["Connector and checkpoint"] B --> C["Parse and normalise"] C --> D["Privacy protection"] D --> E["Explainable SQL injection rules"] E --> F["Risk and confidence scoring"] F --> G["Attack Story and incident"] G --> H["Dashboard, alerts, and reports"] ``` 所有受支持的日志源都会进入同一个本地分析流水线。 这使得检测行为在以下各项中保持一致: - 本地实时日志 - SFTP/SSH 源 - FTPS/cPanel 源 - Cron Micro-Collector 批次 - 手动导入 ## 支持的连接方式 | 方式 | 用途 | |---|---| | 本地日志文件 | 在 Windows 计算机上监控 Apache、XAMPP 或 Nginx 日志 | | SFTP/SSH | 通过经过验证的只读连接读取授权的远程日志范围 | | FTPS/cPanel | 通过受保护的 FTPS 获取授权的 cPanel Raw Access 日志 | | Cron Micro-Collector | 通过 HTTPS 从兼容的共享主机拉取已签名的批次 | | 手动导入 | 使用相同的流水线分析历史或紧急日志文件 | 远程连接器使用出站连接。ForensiQ 不需要入站的公共 Windows 端口。 ## 可解释的检测 ForensiQ Version 1 专注于 SQL 注入检测。 规则引擎是确定性的且可解释的。分析结果可能包含: - 规则标识符 - 匹配的证据 - 通俗英文解释 - 置信度 - 风险评分 - 严重性 - 评分因子 - 相关请求 - 相关攻击故事 Version 1.1.3 包含对以下模式的受控覆盖: - 布尔条件 - `UNION SELECT` - 时间延迟函数 - 基于错误的函数 - 有符号和无符号转换探测 - 数字形式的 `ORDER BY` 和 `GROUP BY` - `HAVING` - 管理命令 - Schema 枚举 - 堆叠语句 - 引号和注释 - 使用块注释拆分的 SQL 关键字 - 重复参数重构 - 拆分的 `SELECT ... FROM` 语句 - 基于函数的布尔表达式 该软件还包含针对无害教育搜索的狭义防误报保护。 ## 验证结果 ForensiQ 1.1.3 完成了一次干净的受控 localhost 回归测试,包含: | 类别 | 结果 | |---|---:| | 恶意请求数 | 32 | | 检测到的恶意请求 | 32 | | 遗漏的恶意请求 | 0 | | 良性对照组 | 8 | | 被归类为正常的良性对照组 | 8 | | 误报 | 0 | | 总体受控结果 | 40 / 40 | 最终的受控结果为: ``` Detection rate: 100% Benign accuracy: 100% Overall controlled accuracy: 100% ``` 这些数据仅适用于文档中记录的受控测试集。它们不能保证在面对每一个实际应用、日志格式、编码方式或攻击变种时都有相同的性能。 阅读完整的验证报告: [ForensiQ Version 1.1.3 验证](docs/FORENSIQ_VERSION_1_1_3_VALIDATION.md) ## 下载与安装 从本仓库的 **Releases** 部分下载最新的 Windows 安装程序。 预期的发布资产: ``` ForensiQ-1.1.3-Setup.exe SHA256SUMS.json LICENSE.txt ``` 在安装之前,请在 PowerShell 中验证安装程序的校验和: ``` Get-FileHash .\ForensiQ-1.1.3-Setup.exe -Algorithm SHA256 ``` 将结果与 `SHA256SUMS.json` 中的匹配值进行比较。 当前的作品集发布版本可能未签名。只有在从官方 ForensiQ 发布页面获取并验证其校验和后,才应安装它。 完整说明: [安装指南](docs/FORENSIQ_INSTALLATION_GUIDE.md) ## 隐私与安全 ForensiQ 是本地优先的。 - 分析和永久存储保留在用户的 Windows 计算机上 - 密钥通过 Windows 凭据管理器存储 - SQLite 仅存储非敏感的凭据引用 - 报告和诊断应用隐私脱敏 - 远程连接器使用受保护的只读连接 - 不支持纯 FTP 和未经验证的 TLS - 诊断 ZIP 排除数据库和已保存的凭据 - 备份会生成 SHA-256 校验和 阅读更多: [安全与隐私](docs/FORENSIQ_SECURITY_AND_PRIVACY.md) [安全策略](SECURITY.md) ## 文档 - [安装指南](docs/FORENSIQ_INSTALLATION_GUIDE.md) - [用户指南](docs/FORENSIQ_USER_GUIDE.md) - [技术架构](docs/FORENSIQ_V1_TECHNICAL_ARCHITECTURE.md) - [安全与隐私](docs/FORENSIQ_SECURITY_AND_PRIVACY.md) - [Version 1.1.3 验证](docs/FORENSIQ_VERSION_1_1_3_VALIDATION.md) - [更新日志](CHANGELOG.md) - [安全策略](SECURITY.md) - [通知](NOTICE.md) - [许可证](LICENSE.txt) ## 产品限制 ForensiQ 用于分析受支持的 Web 服务器访问日志。 它不会: - 自动拦截攻击 - 修补易受攻击的应用程序 - 修改受监控的服务器 - 替代安全编码 - 替代参数化数据库查询 - 替代补丁更新、备份、访问控制或网络安全 - 保证检测到每一个恶意请求 - 保证每一个警报都是真实的攻击 - 在访问日志不包含请求体时,检测仅在请求体中包含的 payload - 替代专业的事件响应判断 在采取行动之前,应在上下文中审查分析结果。 ## 负责任地使用 仅对您拥有或被明确授权监控的系统、网站、托管账户、服务器和日志文件使用 ForensiQ。 未经许可,请勿使用它来访问、探测、破坏、监控或分析第三方系统。 ## 许可证 ForensiQ 作为**专有免费软件**分发。 用户可以免费下载、安装并使用未经修改的官方发布版本,用于合法且经过授权的目的。 该许可证禁止的活动包括: - 修改 - 重新分发 - 转售 - 逆向工程(适用法律无法限制的除外) - 移除品牌标识或版权声明 - 声称作者身份 - 未经授权的监控或恶意使用 请阅读 [LICENSE.txt](LICENSE.txt) 中的完整条款。 ## 作者 **Vincent Oli** 作为一个完整的网络安全软件产品进行开发,涵盖了从需求和架构设计到实现、测试、调试、打包以及发布验证的全过程。
标签:AMSI绕过, CISA项目, SQL注入检测, Windows软件, 威胁检测, 安全取证