Investigation & Forensic TOOLS
Инструментарий для проведения расследований, криминалистических исследований, корпоративной разведки, и исследований в области безопасности. Чат канала: t.me/forensictoolslive
Больше📈 Аналитический обзор Telegram-канала Investigation & Forensic TOOLS
Канал Investigation & Forensic TOOLS (@forensictools) языкового сегмента Русский является активным участником. Сейчас сообщество объединяет 22 477 подписчиков, занимая 5 691 место в категории Технологии и приложения и 28 697 место в регионе Россия.
📊 Показатели аудитории и динамика
С момента создания невідомо проект демонстрирует стремительный рост, собрав аудиторию из 22 477 подписчиков.
Согласно последним данным от 07 октября, 2026, канал показывает стабильную активность. За последние 30 дней изменение числа участников составило 172, а за последние 24 часа — 7, при этом общий охват остаётся высоким.
- Статус верификации: Не верифицирован
- Уровень вовлечённости (ER): Средний показатель вовлечённости аудитории составляет 14.21%. В первые 24 часа после публикации контент обычно набирает 6.07% реакций от общего числа подписчиков.
- Охват публикаций: В среднем каждый пост получает 3 194 просмотров. В течение первых суток публикация набирает 1 364 просмотров.
- Реакции и взаимодействия: Аудитория активно поддерживает контент: среднее количество реакций на один пост — 6.
- Тематические интересы: Контент сосредоточен на ключевых темах, таких как osint, инструментарий, расширение, macos, linux.
📝 Описание и контентная политика
Автор описывает ресурс как площадку для выражения субъективного мнения:
“Инструментарий для проведения расследований, криминалистических исследований, корпоративной разведки, и исследований в области безопасности.
Чат канала:
t.me/forensictoolslive”
Благодаря высокой частоте обновлений (последние данные получены 08 октября, 2026) канал поддерживает актуальность и высокий уровень охвата публикаций. Аналитика показывает, что аудитория активно взаимодействует с контентом, что делает его важной точкой влияния в категории Технологии и приложения.
chronos и перечисляете события.
Плагин превращает это в визуальную шкалу, где события можно перетаскивать, а периоды отображаются как полосы. Команда «Сгенерировать таймлайн из папки» соберет все события из всех заметок в одну общую картину.
❗️Почему это важно:
Восстановление хронологии событий — основа любого расследования. Chronos Timeline позволяет не просто записать даты, а увидеть их взаимосвязь и временные промежутки.target_name, ip_address, date_of_incident, source_url), а затем выполнять по ним сложные запросы, как в SQL. Это незаменимо, когда нужно быстро найти все упоминания конкретного человека, отфильтровать события по временному промежутку или построить сводную таблицу по всем инцидентам с определенным типом.
Как это работает:
Вы добавляете в начало каждой заметки блок с данными (frontmatter) — это как карточка с полями в картотеке. Dataview читает эти поля и позволяет составлять из них динамические списки и таблицы. Например, один запрос может показать всех «акторов», связанных с конкретным «инцидентом», и отсортировать их по дате первого упоминания.
Почему это важно:
Без Dataview ваши заметки остаются просто текстом. С ним — это живая, запрашиваемая база знаний, где каждое действие можно задокументировать и мгновенно извлечь нужный срез информации
Для визуализации гео-данных: Map View
Для чего это нужно:
Этот плагин ищет в ваших заметках координаты, адреса и пути (в форматах GeoJSON, GPX, KML) и наносит их на интерактивную карту. Он превращает ваше хранилище в персональную географическую информационную систему (ГИС). Это бесценный инструмент для геолокации в OSINT-расследованиях: вы можете визуализировать маршруты передвижения объекта, отмечать места событий и мгновенно рассчитывать расстояния между точками. Карту можно встраивать прямо в заметки, создавать слои и сохранять для офлайн-использования.
Как это работает:
Вы добавляете в заметку координаты (например, geo: 55.7558, 37.6173) или загружаете файл трека. Плагин ставит на карте метку. Вы можете рисовать на карте, измерять расстояния и группировать метки по цветам и иконкам, создавая наглядную оперативную обстановку.
Почему это важно:
Любая разведка и криминалистика привязаны к месту. Map View позволяет увидеть географическую картину вашего расследования целиком, выявляя паттерны, которые не видны в текстовых заметках.
Cloud KMS Encryption
Для чего это нужно:
Этот плагин обеспечивает прозрачное шифрование отдельных блоков текста и целых бинарных файлов (PDF, изображений) с использованием облачного сервиса управления ключами AWS KMS. Он реализует модель «Zero Trust Storage»: на диске и в облачном хранилище (например, если вы синхронизируете хранилище через Git или S3) лежат только зашифрованные данные. Расшифровка происходит локально, в памяти, и только при наличии доступа к KMS.
Как это работает:
Вы выделяете секретный текст и оборачиваете его в специальные маркеры. При сохранении заметки плагин автоматически шифрует этот блок. На диске он выглядит как нечитаемый набор символов. Когда вы открываете заметку, плагин «на лету» расшифровывает его для вас. Ключом шифрования управляет облачный сервис AWS, а не сам пароль, что соответствует лучшим практикам безопасности.
Почему это важно:
В разведке и криминалистике компрометация данных может стоить жизни или сорвать всю операцию. Этот плагин гарантирует, что даже при утечке вашего хранилища злоумышленник не получит доступ к самым важным секретамДля таких разговоров облачный провайдер Nubes придумал ИЗИфест — фестиваль для тех, кто отвечает за ИИ, ИТ и ИБ.Это событие, где: ➡️ деловая программа охватывает актуальные в 2026 году темы для бизнеса: ИИ в реальной работе, безопасность, регуляторика, легаси, инфраструктура и люди, на которых все это держится; ➡️ все выступления ограничены 15 минутами, только самая суть; ➡️ гости могут непосредственно участвовать в деловой программе, а не просто слушать лекции; ➡️ CISO, CTO и ИТ-директора попробуют себя в новой роли, участвуя в особых активностях, за которые мы дарим мерч [но придется потрудиться]. Когда: 10 сентября в 16:00 Где: Москва, Берёzы-парк Участие бесплатное, но все заявки проходят модерацию: организаторы хотят собрать тех, кто действительно отвечает за инфраструктуру, ИБ, DevOps, ИИ и цифровые продукты. Если это про вас, то регистрируйтесь по ссылке: https://nubes.ru/easy-fest-2026
auth.log/journald, топ атакующих IP с geo-IP, авто-инциденты при брутфорсе;
• GRC и комплаенс — 15 автоматических проверок CIS/NIST, отчёты по CIS/NIST/ISO/GDPR с HTML-экспортом;
• Аудит — неизменяемый лог действий с CSV-экспортом.
💻 Платформа: Win
💳 Стоимость: Бесплатно.env, wp-login, phpMyAdmin, /.git/config)
- распознаёт SQLi, XSS, RCE, Log4Shell, обход путей, webshell-ы и сканеры, нормализуя URL-кодирование (включая двойное);
- Присваивает каждой атаке вес от 0 до 100 с градацией серьёзности;
- При превышении порога автоматически блокирует источник и "замедляет" его ответами 403;
- Все события стекаются в Postgres, Prometheus и готовую Grafana-панель.
💻 Платформа: Docker
💳 Стоимость: Бесплатноother и регулируется файлом NOTICE.
📊 Проверенные результаты
CTIBench MCQA — 65,0%;
CTIBench RCM — 70,4%;
Vulnerability Severity Prediction — 84,0%;
CTI-Reasoning — 36,4%;
Automated Threat Extraction — 35,8% micro-F1;
прогнозирование CWE на новых данных — 61,6%;
SecEval — 82,9%.
💬 В опубликованной разработчиками safety-оценке модель прошла 91,98% проверок, а вместе с внешним LlamaGuard — 99,25%. Подходит для задач, где важнее контролируемый диалог и извлечение информации, чем сложное рассуждение.
Llama-Primus-Merged 8B
🎯 Для чего подходит лучше всего:
Экономичный локальный помощник для анализа CTI, ответов на вопросы по кибербезопасности, суммаризации, классификации угроз и дальнейшего дообучения под собственные данные.
⚙️ Особенности и ограничения:
Модель на 8 млрд параметров на базе Llama 3.1-8B-Instruct. Обучалась на специализированном корпусе объёмом 2,77 млрд токенов и примерно тысяче отобранных CTI-инструкций. Полные веса занимают около 16 ГБ. Заявлены английский и японский языки. Лицензия репозитория — MIT, но необходимо учитывать условия базовой Llama 3.1. Качество существенно зависит от типа задачи.
📊 Проверенные результаты:
По независимому AthenaBench:
совокупный результат — 43,7;
базовая Llama 3.1-8B — 38,8;
Llama 3.3-70B — 46,5;
GPT-5 — 66,1;
Threat Actor Attribution — 17%;
Automated Threat Extraction — 33,8%;
CTIBench RCM — 56,6%;
Vulnerability Severity Prediction — 71,9%;
Risk Mitigation — 6,6 F1.
💬 Primus заметно улучшает базовую Llama 3.1-8B, но не заменяет крупную универсальную модель в сложной атрибуции и выработке мер противодействия. Версию Primus-Reasoning нежелательно оценивать по CTIBench из-за пересечения части обучающих и тестовых данных.
SEVENLLM-Qwen1.5-7B
🎯 Для чего подходит лучше всего:
Обработка англо- и китайскоязычных CTI-материалов: извлечение IoC, вредоносного ПО, инструментов атаки, уязвимостей, временных маркеров, участников, событий и отношений между сущностями.
⚙️ Особенности и ограничения:
Доступная версия содержит около 7,72 млрд параметров и основана на Qwen1.5. Веса опубликованы в Safetensors, лицензия репозитория — MIT. Модель обучалась на 28 задачах: 13 задачах понимания и 15 задачах генерации. Русский язык не оценивался. Карточка опубликованной модели практически не документирована, а независимых современных испытаний немного.
📊 Проверенные результаты:
Согласно публикации SEvenLLM:
обучающий набор содержит около 90 тысяч примеров;
тестовый набор — 1 300 примеров;
исходный корпус включает 6 706 англоязычных и 1 779 китайскоязычных CTI-отчётов;
модели SEvenLLM превзошли соответствующие базовые Llama 2 и Qwen 1.5 в авторских тестах Rouge-L, semantic similarity, MCQ и оценке ответов с помощью GPT-4;
увеличение обучающего корпуса примерно до 70 тысяч примеров продолжало улучшать качество;
экспертная проверка обнаружила ошибки в 17% первоначально сгенерированного тестового материала, после чего набор был вручную исправлен.
💬 Модель подходит прежде всего для исследовательского применения и структурирования двуязычной CTI, но не имеет достаточной доказательной базы для автономного расследования.
🔻ВАЖНО ПОМНИТЬ!
Ни одна из моделей не должна самостоятельно формировать доказательственные выводы. Результаты необходимо подтверждать журналами, оригинальными артефактами, детерминированными инструментами и независимой экспертной проверкой.