Bạn cần một công cụ pháp y số nhưng không muốn mở hai chục tab Google rồi tự đoán xem cái nào còn được bảo trì? Awesome-forensics sinh ra đúng cho nỗi khổ đó. Đây là repo GitHub tuyển chọn công cụ forensic miễn phí, phần lớn mã nguồn mở, kèm nhãn trạng thái để bạn loại nhanh những dự án đã bỏ hoang. Muốn mở rộng ra ngoài phạm vi pháp y, bạn có thể xem thêm các bộ công cụ chất lượng khác.
Thank you for reading this post, don't forget to subscribe!Awesome-forensics là gì và nó khác gì một danh sách tool thông thường?
Awesome-forensics là danh sách tuyển chọn các công cụ và tài nguyên pháp y số, chủ yếu mã nguồn mở, do cộng đồng duy trì trên GitHub. Điểm khác biệt nằm ở chỗ mỗi mục đều có mô tả ngắn và nhãn trạng thái ⭐ Recommended, 📦 Archived hay 💤 Unmaintained, nên bạn biết ngay tool nào còn sống trước khi tải về.
Bản gốc do cugu khởi xướng tại github.com/cugu/awesome-forensics, hiện liệt kê hơn 150 công cụ trải trên hơn 20 nhóm phân loại, tính theo lần truy cập gần nhất của người viết. Song song đó còn có alphaSeclab/awesome-forensics – một danh sách khác thiên về gom nhóm theo nền tảng Windows, Linux và macOS, hữu ích khi bạn muốn đối chiếu chéo hai nguồn trước khi chốt tool.
Điểm đáng giá nhất không nằm ở số lượng. Một cuộc điều tra số thường đi qua nhiều bước: thu thập ảnh đĩa, phân tích bộ nhớ, lọc lưu lượng mạng, khôi phục file đã xóa, kiểm tra metadata. Ở mỗi bước, bạn phải tự trả lời tool nào còn được cập nhật, giấy phép ra sao, có chạy trên Linux không. Repo gộp phần lớn câu trả lời đó vào một trang, thay vì để bạn lạc giữa hàng trăm blog rời rạc. Bạn có thể đối chiếu với lộ trình điều tra số để biết mình đang thiếu mảnh nào.
Phần “Learn Forensics” trong repo còn trỏ tới nhiều nguồn đào tạo đáng theo dõi, trong đó DFIR Diva tổng hợp khóa học và challenge miễn phí, còn DFIR Training là nơi tra cứu lịch học, lab và tài liệu luyện tập. Blog Stark4n6 cũng là chỗ hay để tra cứu artifact Windows trước khi bắt tay vào phân tích thật.

Awesome-forensics phân loại công cụ theo những mảng điều tra số nào?
Repo chia công cụ thành hơn 20 nhóm, trải từ forensic distributions, disk imaging, memory và network forensics cho tới mobile, timeline, carving, steganography và metadata. Cách chia này bám theo câu hỏi “mình cần phân tích cái gì”, nên bạn tìm nhanh hơn nhiều so với việc cố nhớ tên từng tool.
SleuthKit, Autopsy, Volatility và plaso: bốn cái tên gánh phần lớn quy trình
Autopsy là giao diện đồ họa ngồi trên thư viện SleuthKit, dùng để mở ảnh đĩa, duyệt file system, tìm file đã xóa và kết xuất báo cáo. SleuthKit – bộ thư viện dòng lệnh có từ đầu những năm 2000 – vẫn là nền móng cho rất nhiều công cụ khác trong danh sách.
Về bộ nhớ, Volatility 3 chạy trên Python 3, thay cho nhánh 2.x gắn với Python 2 đã ngừng phát triển; bản Volatility cũ trong repo vì thế được gắn nhãn archived. Còn plaso (log2timeline) lo phần dựng timeline, có thể xuất dữ liệu sang Timesketch để tra cứu tập trung khi có nhiều máy.
Ngoài bốn cái tên trên, danh sách còn điểm tên dexter – công cụ thu thập và trích xuất artifact phục vụ triage nhanh – và AIFT, bộ toolkit hướng tới tự động hóa bước phân loại ban đầu. Với người mới, cứ nắm chắc Autopsy và plaso trước, phần còn lại mở dần theo nhu cầu thực tế của từng ca.
Nhóm network, mobile và carving có gì đáng chú ý?
Network forensics có Wireshark và NetworkMiner; timeline analysis có plaso và Timesketch; carving có photorec và bulk_extractor. Mảng mobile, metadata và steganography cũng được điểm tên với zsteg, mat2, exiftool. Điều đáng nói là mỗi nhóm đều ghi rõ tool nào đã ngừng bảo trì, giúp bạn không mất cả buổi chiều cài đặt rồi mới phát hiện dự án đã bỏ hoang từ nhiều năm trước.

SIFT Workstation, REMnux và Tsurugi: ba distro forensic cho ba kiểu case khác nhau
Nếu case đầu tiên của bạn là điều tra ảnh đĩa Windows, SIFT Workstation của SANS là điểm khởi đầu cân bằng nhất: nó đóng gói sẵn SleuthKit, plaso và Volatility trong một máy ảo Ubuntu. Theo trang dự án của SANS, bộ này gom hàng trăm công cụ mã nguồn mở đã được kiểm thử.
REMnux hợp hơn khi bạn phải mổ xẻ mã độc: distro này tập trung vào công cụ phân tích mẫu, giả lập mạng và giải mã. Tsurugi Linux phù hợp với người muốn một bản live đa dụng, có cả chế độ forensics lẫn chế độ phân tích malware. Nếu bạn thường xuyên xử lý mã độc, xem thêm hướng phân tích malware để chọn đúng môi trường làm việc.
Một điểm dễ bỏ qua: cả ba distro đều nặng, file tải về tính bằng GB. Nếu chỉ cần chạy vài lệnh, cài SleuthKit và plaso trực tiếp trên Ubuntu sẽ nhẹ hơn nhiều. Distro chỉ thật sự đáng dùng khi bạn cần môi trường sạch, tạo lại được từ đầu cho từng ca, hoặc phải làm việc trên máy không cho phép cài thêm phần mềm.
So sánh awesome-forensics với EnCase và FTK Suite: khi nào nên chọn bộ miễn phí?
Chọn bộ miễn phí khi bạn kiểm soát được quy trình và chấp nhận tự lo phần hỗ trợ; chọn EnCase hay FTK khi cần tính pháp lý chặt, quy trình chuẩn hóa và nhiều người dùng chung một giao diện. Không có bên nào thắng tuyệt đối – câu trả lời phụ thuộc vào việc kết quả của bạn có bị đem ra tranh tụng hay không.
| Tiêu chí | Awesome-forensics (bộ mã nguồn mở) | EnCase Forensic | FTK Suite |
|---|---|---|---|
| Chi phí | Không mất phí, chỉ tốn thời gian cài và học | Giấy phép thương mại theo năm | Giấy phép thương mại theo năm |
| Quy trình | Tự ghép tool theo từng bước điều tra | Khép kín từ thu thập đến báo cáo | Khép kín, mạnh về index và tìm kiếm |
| Cập nhật | Phụ thuộc cộng đồng của từng dự án | Nhà cung cấp phát hành định kỳ | Nhà cung cấp phát hành định kỳ |
| Hỗ trợ khi lỗi | GitHub issue, forum, tự mò tài liệu | Có kênh hỗ trợ chính thức | Có kênh hỗ trợ chính thức |
| Phù hợp nhất với | Sinh viên, CTF, đội nội bộ nhỏ, nghiên cứu | Đơn vị điều tra có yêu cầu pháp lý | Doanh nghiệp cần tra cứu dữ liệu lớn |
Khung 4 giai đoạn của NIST SP 800-86 (ban hành năm 2006) vẫn là tham chiếu chung: thu thập, kiểm tra, phân tích, báo cáo. Bộ công cụ mở không miễn cho bạn bất kỳ giai đoạn nào trong đó – nó chỉ giúp bạn không phải trả tiền bản quyền.
Trong thực tế, nhiều đội DFIR dùng cả hai hướng: Autopsy để triage nhanh rồi chuyển sang công cụ thương mại cho phần cần hồ sơ pháp lý. Nếu bạn làm trong môi trường doanh nghiệp, tham khảo thêm nền tảng SOC để biết chỗ nào nên ghép công cụ mở, chỗ nào nên mua.

Chrome lưu browser history ở đâu và đọc bằng SQLite thế nào?
Chrome lưu lịch sử duyệt web trong một file SQLite tên History, nằm trong thư mục User Data\Default của profile. Bảng urls chứa địa chỉ và tiêu đề trang, bảng visits chứa timestamp từng lần truy cập, còn keyword_search_terms lưu lại từ khóa người dùng đã gõ vào ô tìm kiếm.
Đây là mảng dân điều tra số chạm tới nhiều nhất trong các ca liên quan tới hành vi người dùng. Bạn mở file đó bằng DB Browser for SQLite hoặc bất kỳ trình đọc SQLite nào, rồi join hai bảng để dựng lại dòng thời gian truy cập. Lưu ý file History thường đi kèm file -wal và -journal; nếu bỏ qua chúng, bạn sẽ mất phần dữ liệu mới nhất chưa kịp ghi vào file chính.
Autopsy và plaso đều parse sẵn artifact Chrome, nên nếu không muốn viết truy vấn, bạn chỉ cần nạp ảnh đĩa và để tool trích xuất. Cách này chậm hơn một chút nhưng ít sai sót, và quan trọng hơn là giữ nguyên giá trị chứng cứ vì mọi thao tác đều được ghi log lại.
AI viết báo cáo pháp y: AIFT và AI-assisted forensic reports đáng tin tới đâu?
AI hiện đủ sức tăng tốc bước phân loại và soạn bản nháp, nhưng chưa đủ để thay chuyên gia ký kết luận. Các toolkit như AIFT và hướng AI-assisted forensic reports giúp bạn nhóm hàng nghìn artifact thành cụm dễ đọc; mọi kết luận cuối cùng vẫn phải do người có chuyên môn kiểm chứng lại.
Giá trị thật của AI nằm ở khối lượng. Một ảnh đĩa vài trăm GB có thể sinh ra hàng trăm nghìn dòng timeline – đọc thủ công là bất khả thi. AI gom nhóm, tóm tắt và gợi ý điểm bất thường, còn bạn kiểm tra lại từng gợi ý. Nếu bỏ bước kiểm tra, báo cáo của bạn sẽ thành một văn bản nghe rất hợp lý nhưng không đứng được trước tòa.
Một nguyên tắc nên giữ: mọi câu trong báo cáo phải truy ngược được về artifact gốc. AI không được phép tạo ra dữ liệu mới, chỉ được diễn giải dữ liệu đã có. Với ca cần tính pháp lý, hãy chạy song song hai phương pháp độc lập và đối chiếu kết quả trước khi ký bất cứ kết luận nào.
Quy trình 7 bước chạy một ca incident response bằng awesome-forensics
Bảy bước dưới đây biến một danh sách tool thành quy trình lặp lại được: xác định phạm vi, thu thập, bảo toàn chứng cứ, phân tích đĩa, phân tích bộ nhớ, dựng timeline và viết báo cáo. Điểm mấu chốt là ghi lại công cụ cùng phiên bản ở từng bước để người khác kiểm chứng lại được.
- Khoanh vùng sự cố: máy nào, tài khoản nào, mốc thời gian nào. Viết ra giấy trước khi động vào bất cứ thứ gì.
- Thu thập ảnh đĩa. Guymager hoặc dd cho ổ cứng; với máy ảo, chỉ cần copy file disk là đủ.
- Tính hash MD5/SHA-256 ngay sau khi thu thập và ghi vào biên bản. Bước này quyết định giá trị pháp lý của toàn bộ phần phía sau.
- Phân tích đĩa bằng Autopsy hoặc SleuthKit: file system, file đã xóa, registry, artifact trình duyệt.
- Dump và phân tích bộ nhớ: LiME hoặc AVML để thu thập, Volatility 3 để tìm tiến trình ẩn và kết nối mạng.
- Dựng timeline bằng plaso, đẩy sang Timesketch nếu có nhiều máy. Đây là bước tìm ra mối liên hệ giữa các sự kiện rời rạc.
- Viết báo cáo, đính kèm hash, phiên bản tool và đường dẫn artifact cho từng kết luận.
Bước 3 và bước 7 là hai bước hay bị làm ẩu nhất. Một ảnh đĩa không có hash coi như không có giá trị đối chiếu, còn báo cáo thiếu đường dẫn artifact thì không ai kiểm chứng lại được. Nếu công việc của bạn chạm cả mảng tình báo mối đe dọa, awesome-threat-intelligence là phần bổ sung tự nhiên cho bộ tool pháp y.

Câu hỏi thường gặp về awesome-forensics
Awesome-forensics có phải là một công cụ forensic không?
Không. Đây là danh sách tuyển chọn công cụ và tài nguyên pháp y số, không phải phần mềm chạy được. Bạn dùng nó như một mục lục để tìm đúng tool cho từng bước điều tra, rồi tải riêng công cụ đó về cài đặt theo hướng dẫn của dự án.
Các công cụ trong danh sách có hoàn toàn miễn phí không?
Phần lớn là mã nguồn mở và miễn phí, phù hợp cho học tập, nghiên cứu lẫn công việc nội bộ. Một số dự án có bản trả phí song song, nhưng mục được liệt kê trong repo thường là bản miễn phí hoặc bản cộng đồng.
Làm sao biết một tool còn được bảo trì?
Nhìn nhãn trong repo: 📦 là đã chuyển sang archive, 💤 là không cập nhật hơn hai năm, ⭐ là được cộng đồng đề xuất. Ngoài ra hãy mở tab commit của dự án trên GitHub để xem lần sửa cuối cùng là khi nào.
Tôi có thể đề xuất thêm công cụ vào danh sách không?
Được. Quy trình là fork repo, thêm mục mới vào đúng nhóm theo đúng định dạng, rồi gửi Pull Request. Người duy trì sẽ xem xét; mục nào có mô tả rõ ràng và dự án còn được cập nhật thường được merge nhanh hơn.
Awesome-forensics có thay thế được EnCase hay FTK không?
Với học tập, CTF và điều tra nội bộ thì có. Với hồ sơ cần đưa ra tòa, bộ công cụ mở vẫn dùng được nhưng bạn phải tự xây quy trình, tự ghi log và tự chịu trách nhiệm giải trình – phần mà công cụ thương mại thường hỗ trợ sẵn.

