Investigation & Forensic TOOLS
Инструментарий для проведения расследований, криминалистических исследований, корпоративной разведки, и исследований в области безопасности. Чат канала: t.me/forensictoolslive
Show more📈 Analytical overview of Telegram channel Investigation & Forensic TOOLS
Channel Investigation & Forensic TOOLS (@forensictools) in the Russian language segment is an active participant. Currently, the community unites 22 475 subscribers, ranking 5 740 in the Technologies & Applications category and 29 005 in the Russia region.
📊 Audience metrics and dynamics
Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 22 475 subscribers.
According to the latest data from 06 October, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by 168 over the last 30 days and by 6 over the last 24 hours, overall reach remains high.
- Verification status: Not verified
- Engagement rate (ER): The average audience engagement rate is 14.00%. Within the first 24 hours after publication, content typically collects 6.07% reactions from the total number of subscribers.
- Post reach: On average, each post receives 3 145 views. Within the first day, a publication typically gains 1 364 views.
- Reactions and interaction: The audience actively supports content: the average number of reactions per post is 6.
- Thematic interests: Content is focused on key topics such as osint, инструментарий, расширение, macos, linux.
📝 Description and content policy
The author describes the resource as a platform for expressing subjective opinions:
“Инструментарий для проведения расследований, криминалистических исследований, корпоративной разведки, и исследований в области безопасности.
Чат канала:
t.me/forensictoolslive”
Thanks to the high frequency of updates (latest data received on 07 October, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.
chronos и перечисляете события.
Плагин превращает это в визуальную шкалу, где события можно перетаскивать, а периоды отображаются как полосы. Команда «Сгенерировать таймлайн из папки» соберет все события из всех заметок в одну общую картину.
❗️Почему это важно:
Восстановление хронологии событий — основа любого расследования. Chronos Timeline позволяет не просто записать даты, а увидеть их взаимосвязь и временные промежутки.target_name, ip_address, date_of_incident, source_url), а затем выполнять по ним сложные запросы, как в SQL. Это незаменимо, когда нужно быстро найти все упоминания конкретного человека, отфильтровать события по временному промежутку или построить сводную таблицу по всем инцидентам с определенным типом.
Как это работает:
Вы добавляете в начало каждой заметки блок с данными (frontmatter) — это как карточка с полями в картотеке. Dataview читает эти поля и позволяет составлять из них динамические списки и таблицы. Например, один запрос может показать всех «акторов», связанных с конкретным «инцидентом», и отсортировать их по дате первого упоминания.
Почему это важно:
Без Dataview ваши заметки остаются просто текстом. С ним — это живая, запрашиваемая база знаний, где каждое действие можно задокументировать и мгновенно извлечь нужный срез информации
Для визуализации гео-данных: Map View
Для чего это нужно:
Этот плагин ищет в ваших заметках координаты, адреса и пути (в форматах GeoJSON, GPX, KML) и наносит их на интерактивную карту. Он превращает ваше хранилище в персональную географическую информационную систему (ГИС). Это бесценный инструмент для геолокации в OSINT-расследованиях: вы можете визуализировать маршруты передвижения объекта, отмечать места событий и мгновенно рассчитывать расстояния между точками. Карту можно встраивать прямо в заметки, создавать слои и сохранять для офлайн-использования.
Как это работает:
Вы добавляете в заметку координаты (например, geo: 55.7558, 37.6173) или загружаете файл трека. Плагин ставит на карте метку. Вы можете рисовать на карте, измерять расстояния и группировать метки по цветам и иконкам, создавая наглядную оперативную обстановку.
Почему это важно:
Любая разведка и криминалистика привязаны к месту. Map View позволяет увидеть географическую картину вашего расследования целиком, выявляя паттерны, которые не видны в текстовых заметках.
Cloud KMS Encryption
Для чего это нужно:
Этот плагин обеспечивает прозрачное шифрование отдельных блоков текста и целых бинарных файлов (PDF, изображений) с использованием облачного сервиса управления ключами AWS KMS. Он реализует модель «Zero Trust Storage»: на диске и в облачном хранилище (например, если вы синхронизируете хранилище через Git или S3) лежат только зашифрованные данные. Расшифровка происходит локально, в памяти, и только при наличии доступа к KMS.
Как это работает:
Вы выделяете секретный текст и оборачиваете его в специальные маркеры. При сохранении заметки плагин автоматически шифрует этот блок. На диске он выглядит как нечитаемый набор символов. Когда вы открываете заметку, плагин «на лету» расшифровывает его для вас. Ключом шифрования управляет облачный сервис AWS, а не сам пароль, что соответствует лучшим практикам безопасности.
Почему это важно:
В разведке и криминалистике компрометация данных может стоить жизни или сорвать всю операцию. Этот плагин гарантирует, что даже при утечке вашего хранилища злоумышленник не получит доступ к самым важным секретамДля таких разговоров облачный провайдер Nubes придумал ИЗИфест — фестиваль для тех, кто отвечает за ИИ, ИТ и ИБ.Это событие, где: ➡️ деловая программа охватывает актуальные в 2026 году темы для бизнеса: ИИ в реальной работе, безопасность, регуляторика, легаси, инфраструктура и люди, на которых все это держится; ➡️ все выступления ограничены 15 минутами, только самая суть; ➡️ гости могут непосредственно участвовать в деловой программе, а не просто слушать лекции; ➡️ CISO, CTO и ИТ-директора попробуют себя в новой роли, участвуя в особых активностях, за которые мы дарим мерч [но придется потрудиться]. Когда: 10 сентября в 16:00 Где: Москва, Берёzы-парк Участие бесплатное, но все заявки проходят модерацию: организаторы хотят собрать тех, кто действительно отвечает за инфраструктуру, ИБ, DevOps, ИИ и цифровые продукты. Если это про вас, то регистрируйтесь по ссылке: https://nubes.ru/easy-fest-2026
auth.log/journald, топ атакующих IP с geo-IP, авто-инциденты при брутфорсе;
• GRC и комплаенс — 15 автоматических проверок CIS/NIST, отчёты по CIS/NIST/ISO/GDPR с HTML-экспортом;
• Аудит — неизменяемый лог действий с CSV-экспортом.
💻 Платформа: Win
💳 Стоимость: Бесплатно.env, wp-login, phpMyAdmin, /.git/config)
- распознаёт SQLi, XSS, RCE, Log4Shell, обход путей, webshell-ы и сканеры, нормализуя URL-кодирование (включая двойное);
- Присваивает каждой атаке вес от 0 до 100 с градацией серьёзности;
- При превышении порога автоматически блокирует источник и "замедляет" его ответами 403;
- Все события стекаются в Postgres, Prometheus и готовую Grafana-панель.
💻 Платформа: Docker
💳 Стоимость: Бесплатноother и регулируется файлом NOTICE.
📊 Проверенные результаты
CTIBench MCQA — 65,0%;
CTIBench RCM — 70,4%;
Vulnerability Severity Prediction — 84,0%;
CTI-Reasoning — 36,4%;
Automated Threat Extraction — 35,8% micro-F1;
прогнозирование CWE на новых данных — 61,6%;
SecEval — 82,9%.
💬 В опубликованной разработчиками safety-оценке модель прошла 91,98% проверок, а вместе с внешним LlamaGuard — 99,25%. Подходит для задач, где важнее контролируемый диалог и извлечение информации, чем сложное рассуждение.
Llama-Primus-Merged 8B
🎯 Для чего подходит лучше всего:
Экономичный локальный помощник для анализа CTI, ответов на вопросы по кибербезопасности, суммаризации, классификации угроз и дальнейшего дообучения под собственные данные.
⚙️ Особенности и ограничения:
Модель на 8 млрд параметров на базе Llama 3.1-8B-Instruct. Обучалась на специализированном корпусе объёмом 2,77 млрд токенов и примерно тысяче отобранных CTI-инструкций. Полные веса занимают около 16 ГБ. Заявлены английский и японский языки. Лицензия репозитория — MIT, но необходимо учитывать условия базовой Llama 3.1. Качество существенно зависит от типа задачи.
📊 Проверенные результаты:
По независимому AthenaBench:
совокупный результат — 43,7;
базовая Llama 3.1-8B — 38,8;
Llama 3.3-70B — 46,5;
GPT-5 — 66,1;
Threat Actor Attribution — 17%;
Automated Threat Extraction — 33,8%;
CTIBench RCM — 56,6%;
Vulnerability Severity Prediction — 71,9%;
Risk Mitigation — 6,6 F1.
💬 Primus заметно улучшает базовую Llama 3.1-8B, но не заменяет крупную универсальную модель в сложной атрибуции и выработке мер противодействия. Версию Primus-Reasoning нежелательно оценивать по CTIBench из-за пересечения части обучающих и тестовых данных.
SEVENLLM-Qwen1.5-7B
🎯 Для чего подходит лучше всего:
Обработка англо- и китайскоязычных CTI-материалов: извлечение IoC, вредоносного ПО, инструментов атаки, уязвимостей, временных маркеров, участников, событий и отношений между сущностями.
⚙️ Особенности и ограничения:
Доступная версия содержит около 7,72 млрд параметров и основана на Qwen1.5. Веса опубликованы в Safetensors, лицензия репозитория — MIT. Модель обучалась на 28 задачах: 13 задачах понимания и 15 задачах генерации. Русский язык не оценивался. Карточка опубликованной модели практически не документирована, а независимых современных испытаний немного.
📊 Проверенные результаты:
Согласно публикации SEvenLLM:
обучающий набор содержит около 90 тысяч примеров;
тестовый набор — 1 300 примеров;
исходный корпус включает 6 706 англоязычных и 1 779 китайскоязычных CTI-отчётов;
модели SEvenLLM превзошли соответствующие базовые Llama 2 и Qwen 1.5 в авторских тестах Rouge-L, semantic similarity, MCQ и оценке ответов с помощью GPT-4;
увеличение обучающего корпуса примерно до 70 тысяч примеров продолжало улучшать качество;
экспертная проверка обнаружила ошибки в 17% первоначально сгенерированного тестового материала, после чего набор был вручную исправлен.
💬 Модель подходит прежде всего для исследовательского применения и структурирования двуязычной CTI, но не имеет достаточной доказательной базы для автономного расследования.
🔻ВАЖНО ПОМНИТЬ!
Ни одна из моделей не должна самостоятельно формировать доказательственные выводы. Результаты необходимо подтверждать журналами, оригинальными артефактами, детерминированными инструментами и независимой экспертной проверкой.