vinceemmy/ForensiQ
GitHub: vinceemmy/ForensiQ
ForensiQ 是一款本地优先的 Windows 日志安全分析工具,用于自动监控 Web 服务器日志、可解释地检测 SQL 注入攻击并重建攻击故事。
Stars: 0 | Forks: 0
# ForensiQ
**一款本地优先的 Windows 软件,用于自动监控 Web 服务器日志、进行可解释的 SQL 注入检测、重建攻击故事 (Attack Story) 以及注重隐私的报告生成。**
ForensiQ 可帮助用户连接经过授权的 Apache、XAMPP 或 Nginx 访问日志,自动监控新活动,识别可疑的 SQL 注入模式,将相关请求作为攻击故事进行调查,并导出结构化报告。
**当前版本:** Version 1.1.3
**平台:** Windows 10 和 Windows 11
**分发方式:** 专有免费软件
**开发者:** Vincent Oli
## 产品概述
ForensiQ 是作为一个完整的网络安全软件产品而构建的,涵盖了从需求和架构设计到实现、测试、调试、打包以及发布验证的全过程。
它专为合法且经过授权的监控而设计,适用于用户拥有或管理的网站、服务器、主机账户和日志文件。
### 主要功能
- 自动监控本地 Apache、XAMPP 和 Nginx 访问日志
- 只读 SFTP/SSH 监控
- FTPS/cPanel Raw Access 监控
- 为兼容的共享主机提供 Cron Micro-Collector 支持
- 针对受支持的 Apache 和 Nginx 日志提供手动导入备选方案
- 可解释的 SQL 注入检测
- 严重性和置信度评分
- 防重复和防重试保护
- 日志轮转和检查点恢复
- 攻击故事重建
- 带有备注和状态的事件工作流
- 本地通知和 Windows 系统托盘操作
- PDF、CSV 和 JSON 报告
- 注重隐私的证据脱敏
- 本地 SQLite 存储
- Windows 凭据管理器集成
- 经过验证的备份和隐私安全的诊断
- 无需强制性的云端后端、付费 API、AI 模型或订阅
## 截图
### 仪表板

### 实时活动

### 事件和攻击故事

### 检测规则

### 报告

### 系统托盘控制

### 设置

## ForensiQ 的工作原理
```
flowchart LR
A["Authorised web-server log"] --> B["Connector and checkpoint"]
B --> C["Parse and normalise"]
C --> D["Privacy protection"]
D --> E["Explainable SQL injection rules"]
E --> F["Risk and confidence scoring"]
F --> G["Attack Story and incident"]
G --> H["Dashboard, alerts, and reports"]
```
所有受支持的日志源都会进入同一个本地分析流水线。
这使得检测行为在以下各项中保持一致:
- 本地实时日志
- SFTP/SSH 源
- FTPS/cPanel 源
- Cron Micro-Collector 批次
- 手动导入
## 支持的连接方式
| 方式 | 用途 |
|---|---|
| 本地日志文件 | 在 Windows 计算机上监控 Apache、XAMPP 或 Nginx 日志 |
| SFTP/SSH | 通过经过验证的只读连接读取授权的远程日志范围 |
| FTPS/cPanel | 通过受保护的 FTPS 获取授权的 cPanel Raw Access 日志 |
| Cron Micro-Collector | 通过 HTTPS 从兼容的共享主机拉取已签名的批次 |
| 手动导入 | 使用相同的流水线分析历史或紧急日志文件 |
远程连接器使用出站连接。ForensiQ 不需要入站的公共 Windows 端口。
## 可解释的检测
ForensiQ Version 1 专注于 SQL 注入检测。
规则引擎是确定性的且可解释的。分析结果可能包含:
- 规则标识符
- 匹配的证据
- 通俗英文解释
- 置信度
- 风险评分
- 严重性
- 评分因子
- 相关请求
- 相关攻击故事
Version 1.1.3 包含对以下模式的受控覆盖:
- 布尔条件
- `UNION SELECT`
- 时间延迟函数
- 基于错误的函数
- 有符号和无符号转换探测
- 数字形式的 `ORDER BY` 和 `GROUP BY`
- `HAVING`
- 管理命令
- Schema 枚举
- 堆叠语句
- 引号和注释
- 使用块注释拆分的 SQL 关键字
- 重复参数重构
- 拆分的 `SELECT ... FROM` 语句
- 基于函数的布尔表达式
该软件还包含针对无害教育搜索的狭义防误报保护。
## 验证结果
ForensiQ 1.1.3 完成了一次干净的受控 localhost 回归测试,包含:
| 类别 | 结果 |
|---|---:|
| 恶意请求数 | 32 |
| 检测到的恶意请求 | 32 |
| 遗漏的恶意请求 | 0 |
| 良性对照组 | 8 |
| 被归类为正常的良性对照组 | 8 |
| 误报 | 0 |
| 总体受控结果 | 40 / 40 |
最终的受控结果为:
```
Detection rate: 100%
Benign accuracy: 100%
Overall controlled accuracy: 100%
```
这些数据仅适用于文档中记录的受控测试集。它们不能保证在面对每一个实际应用、日志格式、编码方式或攻击变种时都有相同的性能。
阅读完整的验证报告:
[ForensiQ Version 1.1.3 验证](docs/FORENSIQ_VERSION_1_1_3_VALIDATION.md)
## 下载与安装
从本仓库的 **Releases** 部分下载最新的 Windows 安装程序。
预期的发布资产:
```
ForensiQ-1.1.3-Setup.exe
SHA256SUMS.json
LICENSE.txt
```
在安装之前,请在 PowerShell 中验证安装程序的校验和:
```
Get-FileHash .\ForensiQ-1.1.3-Setup.exe -Algorithm SHA256
```
将结果与 `SHA256SUMS.json` 中的匹配值进行比较。
当前的作品集发布版本可能未签名。只有在从官方 ForensiQ 发布页面获取并验证其校验和后,才应安装它。
完整说明:
[安装指南](docs/FORENSIQ_INSTALLATION_GUIDE.md)
## 隐私与安全
ForensiQ 是本地优先的。
- 分析和永久存储保留在用户的 Windows 计算机上
- 密钥通过 Windows 凭据管理器存储
- SQLite 仅存储非敏感的凭据引用
- 报告和诊断应用隐私脱敏
- 远程连接器使用受保护的只读连接
- 不支持纯 FTP 和未经验证的 TLS
- 诊断 ZIP 排除数据库和已保存的凭据
- 备份会生成 SHA-256 校验和
阅读更多:
[安全与隐私](docs/FORENSIQ_SECURITY_AND_PRIVACY.md)
[安全策略](SECURITY.md)
## 文档
- [安装指南](docs/FORENSIQ_INSTALLATION_GUIDE.md)
- [用户指南](docs/FORENSIQ_USER_GUIDE.md)
- [技术架构](docs/FORENSIQ_V1_TECHNICAL_ARCHITECTURE.md)
- [安全与隐私](docs/FORENSIQ_SECURITY_AND_PRIVACY.md)
- [Version 1.1.3 验证](docs/FORENSIQ_VERSION_1_1_3_VALIDATION.md)
- [更新日志](CHANGELOG.md)
- [安全策略](SECURITY.md)
- [通知](NOTICE.md)
- [许可证](LICENSE.txt)
## 产品限制
ForensiQ 用于分析受支持的 Web 服务器访问日志。
它不会:
- 自动拦截攻击
- 修补易受攻击的应用程序
- 修改受监控的服务器
- 替代安全编码
- 替代参数化数据库查询
- 替代补丁更新、备份、访问控制或网络安全
- 保证检测到每一个恶意请求
- 保证每一个警报都是真实的攻击
- 在访问日志不包含请求体时,检测仅在请求体中包含的 payload
- 替代专业的事件响应判断
在采取行动之前,应在上下文中审查分析结果。
## 负责任地使用
仅对您拥有或被明确授权监控的系统、网站、托管账户、服务器和日志文件使用 ForensiQ。
未经许可,请勿使用它来访问、探测、破坏、监控或分析第三方系统。
## 许可证
ForensiQ 作为**专有免费软件**分发。
用户可以免费下载、安装并使用未经修改的官方发布版本,用于合法且经过授权的目的。
该许可证禁止的活动包括:
- 修改
- 重新分发
- 转售
- 逆向工程(适用法律无法限制的除外)
- 移除品牌标识或版权声明
- 声称作者身份
- 未经授权的监控或恶意使用
请阅读 [LICENSE.txt](LICENSE.txt) 中的完整条款。
## 作者
**Vincent Oli**
作为一个完整的网络安全软件产品进行开发,涵盖了从需求和架构设计到实现、测试、调试、打包以及发布验证的全过程。
标签:AMSI绕过, CISA项目, SQL注入检测, Windows软件, 威胁检测, 安全取证