🔬 Not The Hidden Wiki
📖 Portada
Bienvenido a la colección más completa de herramientas forenses digitales y de respuesta a incidentes (DFIR). Este repositorio reúne más de 180+ herramientas especializadas organizadas por funcionalidad, desde análisis de memoria y disco hasta forense móvil, análisis de malware y respuesta a incidentes en tiempo real.
💡 Tip: Usa
Ctrl+Fpara buscar herramientas específicas o navega por el índice para encontrar la categoría que necesitas.
Ya seas un investigador forense, analista de seguridad, pentester o miembro de un equipo de respuesta a incidentes, encontrarás aquí las herramientas esenciales para tu arsenal.
📑 Índice Rápido
Click para expandir/contraer índice
- 🧠 Memory Forensics
- 💿 Disk & Filesystem Forensics
- 🪟 Windows Forensics
- 🍎 macOS Forensics
- 🐧 Linux Forensics
- 📱 Mobile Forensics
- 🌐 Network & PCAP
- 🌍 Browser & Web
- 🦠 Malware Analysis
- 📄 File & Document
- 🎨 Image & Media
- 🔊 Audio & Stego
- ✉️ Email Forensics
- ⏱️ Timeline Analysis
- 🚨 Incident Response
- 🧰 DFIR Platforms
- ☁️ Cloud & Container
- 🔍 Data Utilities
- 📚 Resources
🧠 Memory Forensics
Análisis de memoria volátil (RAM) para extraer artefactos digitales, procesos, credenciales y evidencia forense.
⭐ Herramientas Principales
- Volatility 3.0 - Framework líder para análisis de memoria RAM (Python 3)
- Volatility 2.0 - Versión legacy con plugins específicos
- MemProcFS - Visualiza memoria física como sistema de archivos virtual
- OROCHI - GUI colaborativa para Volatility
- rekall - Framework avanzado de análisis de memoria
🔧 Herramientas Auxiliares
- Volatility profiles - Perfiles para Linux y Mac OS X
- MemProcFS-Analyzer - Analizador automatizado
- Collect-MemoryDump - Recolector de dumps de memoria
- AutoVolatility - Ejecuta múltiples plugins de Vol
atility
- VolUtility - Interfaz web para Volatility
🎯 Adquisición de Memoria
- LiME - Linux Memory Extractor (módulo kernel)
- avml - Adquisición de memoria para Linux (Microsoft)
- LeechCore - Librería de adquisición de memoria física
- PCILeech - Direct Memory Access (DMA) Attack Software
🔍 Análisis Especializado
- KeeFarce - Extrae credenciales de KeePass 2.x desde memoria
- moneta - Escáner de memoria usermode para Windows
- swap_digger - Análisis de archivos swap en Linux
- tapir - Herramienta de forense de memoria para Windows
- linux-explorer - Análisis de memoria para Linux
💿 Disk & Filesystem Forensics
Análisis y recuperación de sistemas de archivos, particiones y datos borrados.
🔎 Análisis de Disco
- Autopsy - Plataforma completa con GUI para análisis forense
- Sleuth Kit (TSK) - Toolkit de línea de comandos para análisis de volúmenes
- FTK Imager - Software profesional de recuperación de disco
📦 Recuperación de Archivos
- Foremost - File carving basado en headers y footers
- PhotoRec - Recuperación de archivos eliminados
- RecuperaBit - Recuperación de sistemas de archivos
- bulk_extractor - Extractor masivo de información
💾 Imaging & Montaje
- guymager - Herramienta de imaging forense
- dcfldd - Versión mejorada de
ddpara forense - libewf - Librería para imágenes forenses (E01)
- imagemounter - Montaje automático de imágenes forenses
- dissect - Conversor de formatos de imágenes de disco
🪟 Windows Forensics
Herramientas especializadas para análisis forense en sistemas Windows.
🛠️ Suites Completas
- Eric Zimmerman Tools (EZTools) - Suite esencial para Windows forense
- WinFE - Windows Forensic Environment de arranque
📊 Event Logs & Registry
- Hayabusa - Análisis rápido de logs EVTX
- Chainsaw - Búsqueda rápida en artefactos de Windows
- RegRipper 3.0 - Parser de registro de Windows
- evtx2json - Convierte event logs a JSON
- python-evtx - Parser Python para archivos EVTX
- python-evt - Parser Python para archivos EVT
- regrippy - Análisis de registro en Python
- fred - Forensic Registry EDitor
- LogonTracer - Análisis de sesiones de logon
💽 NTFS & Filesystem
- PowerForensics - Análisis forense de disco en PowerShell
- python-ntfs - Parser de NTFS en Python
- dfir_ntfs - Parser NTFS/FAT para DFIR
- USN-Journal-Parser - Parser del USN journal
- mftmactime - Generador de timeline desde MFT
- MFTExtractor - Extractor de Master File Table
- pyshadow - Parser de shadow copies en Python
- Hivetools - Herramientas para registry hives
🔐 Credentials & Encryption
- ExtractBitlockerKeys - Extrae claves de BitLocker del dominio
- bruteforce-luks - Recuperación de contenedores LUKS2
- pofr - Módulo PowerForensics PowerShell
📦 Artifact Collection
- Fastir_Collector - Recolector de memoria en Windows
- artifactcollector - Recolector de artefactos en vivo
- thor-lite - HIDS para Windows
- PowerShell PE Parser - Parser de ejecutables en PowerShell
🌐 Online Tools
- Event log explorer - Explorador de event logs
- squey.org - Análisis de event logs
- computer_activity_view - Visor de actividad
- WinSearchDBAnalyzer - Analizador de Windows Search
🍎 macOS Forensics
Herramientas para análisis forense en sistemas macOS y análisis de APFS.
- mac_apt - macOS Artifact Parsing Tool
- MacForensics - Scripts para artefactos de macOS
- **[os
xcollector](https://github.com/Yelp/osxcollector)** - Recolector de evidencia forense
- macos-UnifiedLogs - Parser de Unified Logs
- OSXAuditor - Auditoría y análisis forense
- macMRU-Parser - Parser de archivos MRU
- Mac-Locations-Scraper - Scraper de ubicaciones
- apfs-fuse - Implementación FUSE de APFS
- Disk-Arbitrator - Gestión de disk arbitration
🐧 Linux Forensics
Análisis forense para sistemas Linux y Unix.
- FastIR Collector Linux - Recolector de artefactos
- unix_collector - Script shell para recolección forense
- libelfmaster - Librería de parsing ELF para forense
- linux-explorer - Análisis de memoria Linux
📱 Mobile Forensics (iOS & Android)
Extracción y análisis de dispositivos móviles iOS y Android.
📲 Android
- Andriller - Colección de herramientas forenses para Android
- Android-Forensics-References - Referencias de forense
- PancakeViewer - Visor de bases de datos SQLite
🍏 iOS
- iLEAPP - iOS Logs, Events, and Properties Parser
- ALEAPP - Advanced Logical Extraction and Analysis
- OpenBackupExtractor - Extractor de backups de iOS
- iOS-Frequent-Locations-Dumper - Dumper de ubicaciones
- RLEAPP - Returns logs events and protobuf parser
- cLeapp - Chrome logs parser
- Signal Forensics - Forense de Signal
📱 General Mobile
- MEAT - Mobile Evidence Acquisition Toolkit
🌐 Network & PCAP Analysis
Análisis de tráfico de red y archivos de captura PCAP.
- BruteShark - Analizador de red forense
- NetworkMiner - Network Forensic Analysis Tool
- PcapXray - Visualización de PCAP
- apackets.com - Análisis online de PCAP
- lab.dynamite.ai - Herramienta online de análisis
- kismet - Detector de redes wireless
- O-Saft - OWASP SSL advanced forensic tool
- GreyNoise - Inteligencia de ruido de internet
🌍 Browser & Web Forensics
Análisis forense de navegadores y actividad web.
- Hindsight - Análisis de Chrome/Chromium
- ccl_chromium_reader - Lector de datos de Chromium
- chrome-url-dumper - Dumper de URLs
- chrome_cache_view - Visor de caché
- cLeapp - Parser de logs de Chrome
- IE10Analyzer - Analizador de IE10
- beagle - Análisis de información en servidores web
🦠 Malware Analysis & Sandboxing
Análisis de malware, sandboxing y detección de IOCs.
🔬 Sandboxes Online
- VirusTotal - Análisis multi-antivirus
- Hybrid-Analysis - Sandbox gratuito de malware
- Any.Run - Sandbox interactivo en tiempo real
🛡️ Scanners & Detection
- Loki - Scanner simple de IOCs y YARA
- unprotect.it - Base de datos de técnicas de evasión
- EKFiddle - Análisis de tráfico web malicioso
- ID Ransomware - Identificador de ransomware
🔍 Analysis Tools
- angr - Framework de análisis binario
- inVtero.net - Análisis de aplicaciones .NET
- sherloq - Clasificador de malware
- laikaboss - Identificación de archivos
- Blauhaunt - Detector de herramientas anti-forenses
📄 File & Document Analysis
Análisis de metadatos, documentos Office y archivos PDF.
📊 Metadata
- ExifTool - Lectura/escritura de metadatos
- FOCA - Extracción de metadatos de documentos
- exifprobe - Parser de EXIF en línea de comandos
- exiv2 - Librería de metadatos de imágenes
📝 Office & Documents
- oletools - Análisis de archivos MS OLE2
- XLMMacroDeobfuscator - Desofuscador de macros XLM
- OfficeForensicTools - Herramientas forenses para Office
- peepdf - Analizador de PDFs maliciosos
🔧 Binary Analysis
- binwalk - Análisis y extracción de firmware
- bstrings - Extractor de strings binarios
- firmware-mod-kit - Extracción de firmware Linux
🎨 Image & Media Forensics
Análisis forense de imágenes y medios digitales.
- IPED - Internet Picture Evidence Detector
- imago-forensics - Extractor de evidencia de imágenes
- ghiro - Herramienta de forense de imágenes
🔊 Audio & Steganography
Análisis de audio y detección de esteganografía.
- stegoVeritas - Detector de esteganografía
- stego-toolkit - Colección de herramientas stego
- zsteg - Detector para PNG y BMP
- wavsteg - Esteganografía en archivos WAV
- sonicvisualiser - Software de análisis de audio
✉️ Email Forensics
Análisis de correos electrónicos y archivos EML.
- ThePhish - Analizador de phishing
- eml_analyzer - Analizador de archivos EML
- emailrep.io - Verificación de reputación de email
- Sysinfo OST Viewer - Visor de OST
⏱️ Timeline Analysis
Generación y análisis de líneas de tiempo forenses.
- Plaso - Motor backend para log2timeline
- Timesketch - Análisis colaborativo de timelines
- dftimewolf - Orquestador de workflows DFIR
- timeliner - Generador de timeline
- Timeline Explorer - Explorador de timelines
🚨 Incident Response & Live Forensics
Respuesta a incidentes y forense en vivo.
🚀 Live Response
- Velociraptor - Endpoint monitoring y respuesta
- GRR Rapid Response - Framework de respuesta remota
- osquery - SQL para instrumentación de OS
- Invoke-LiveResponse - PowerShell
IR
📦 Artifact Collection
- CHIRP - Recolector forense en Python
- FastIR Artifacts - Recolector de artefactos
- ArtifactExtractor - Extractor de artefactos
- acquire - Herramienta de adquisición de evidencia
- ForensicMiner - Recolector de evidencia
- uac - Análisis de User Account Control
🔍 DFIR Platforms
- SPECTR3 - Plataforma de DFIR y threat hunting
- mig - Mozilla Investigation Game
- intelmq - Framework de eventos de incidentes
🧰 DFIR Platforms & Frameworks
Plataformas completas y frameworks para DFIR.
- Turbinia - Automatización y escalado de forense en la nube
- Kuiper - Plataforma de investigación forense
- SIFT Workstation - Toolkit forense completo de SANS
- DFF - Digital Forensics Framework
- iris-web - Interfaz web para forense
- dfirtrack - Gestión de casos DFIR
- catalyst - Framework de threat intelligence
- incidents - Automatización de respuesta
- DetectionLab - Laboratorio de detección
- dexter - Forense automatizado
- fit - Flexible and Intelligent Tracker
- recon - Investigación forense
- bitscout - Forense remoto
☁️ Cloud & Container Forensics
Análisis forense de contenedores Docker y infraestructura cloud.
- docker-explorer - Análisis de contenedores Docker
- docker-forensics-toolkit - Toolkit de forense Docker
- tfsec - Scanner de seguridad para Terraform
🔍 Data Identification & Utilities
Herramientas de identificación de datos y utilidades generales.
- pyWhat 🐸 - Identifica emails, IPs, hashes y más
- lemmeknow - Identificación rápida de cualquier cosa
- Brim (Zed) - Sistema de super-estructuración de datos
- hashlookup-forensic-analyser - Analizador de hashes
- DCode - Decodificador de timestamps
- Autoaudit - Detector de manipulación de logs
- CIRCLean - Sanitizador de USB
📚 Resources & Collections
Colecciones de recursos y repositorios de referencia.
- Awesome Forensics - Lista curada de recursos forenses
- FireEye Market - Repositorio de artefactos
📌 Notas Finales
💡 Recuerda: Siempre documenta tu cadena de custodia y mantén la integridad de la evidencia.
Contribuciones: Si conoces una herramienta que debería estar en esta lista, considera contribuir al repositorio.
Licencias: Verifica siempre las licencias de las herramientas antes de usarlas en entornos de producción o legales.
🔬 Happy Forensics! 🔍
Última actualización: 2026