Agente autônomo de análise forense e pentest

Aponte para as evidências.
O agente faz o resto.

O Vestigium ingere qualquer conjunto de evidências, detecta e correlaciona ataques em nove categorias e entrega um relatório forense profissional — em segundos, sem dependências.

PCAP LOG SQLite Stego Crypto Warmup Phishing Cadeia Dropper
Veja em ação

O sistema inteiro em 1 minuto

Da ingestão das evidências ao relatório final — todo o fluxo do agente em vídeo.

Como funciona

Um agente, cinco etapas

O Vestigium não é um script isolado por tipo de arquivo. É um agente que percebe, decide, age e correlaciona — registrando cada decisão numa trilha auditável.

1

Percepção

Coleta os arquivos, calcula SHA-256 e entropia, e identifica o tipo real por magic bytes — não pela extensão.

2

Roteamento

Decide quais analisadores se aplicam a cada evidência, evitando trabalho inútil.

3

Análise

Cada analisador emite achados com severidade, prova, IOCs, técnica MITRE ATT&CK e recomendação.

4

Correlação

O módulo Cadeia cruza IOCs entre evidências e reconstrói as fases da kill chain.

5

Síntese

Calcula o índice de risco (0–100) e gera o relatório em HTML, Markdown e JSON.

Detecção

Nove analisadores especializados

Cobrindo as categorias clássicas de forense, CTF e resposta a incidentes.

🔥

WarmupTriagem inicial

Strings, bandeiras em claro, IOCs, extensão incompatível com o conteúdo e blocos codificados embutidos.

🌐

PCAPRede

Parser próprio de pcap/pcapng: DNS, HTTP em claro, credenciais em claro, tunelamento e beaconing de C2.

📜

LogAtaques web

SQLi, XSS, path traversal, LFI/RFI, injeção de comando, Log4Shell, varredura e força bruta.

🗄️

SQLiteBanco de dados

Tabelas sensíveis, hashes, PII, bandeiras e carving de registros apagados.

🖼️

StegoEsteganografia

Dados após o EOF, arquivos embutidos/polyglot, metadados, LSB e assinaturas de ferramentas.

🔐

CryptoCriptografia

base64/base32/hex aninhado, ROT/Caesar, Atbash, XOR byte único, Morse, PEM e hashes.

🎣

PhishingEngenharia social

SPF/DKIM/DMARC, spoofing, domínios sósia, links mascarados, captura de credenciais e anexos perigosos.

💉

DropperMalware

PowerShell/macros ofuscados, LOLBins, download de estágios, desofuscação e PE de alta entropia.

🔗

CadeiaCorrelação

Liga IOCs entre evidências e reconstrói a cadeia de ataque (kill chain / MITRE ATT&CK).

Modo ofensivo

Também faz pentest

Além da forense (que recebe evidências), o Vestigium avalia um alvo autorizado nas fases seguras e não destrutivas de um teste de intrusão.

🛰️

PortasSuperfície de rede

Varredura TCP connect das portas comuns; destaca serviços sensíveis expostos.

🏷️

ServiçosBanner & versão

Identifica o serviço em cada porta e a versão divulgada no banner.

🧱

HTTPHardening

Cabeçalhos de segurança ausentes, divulgação de versão e cookies sem flags.

🔒

TLSCertificado

Protocolo negociado (alerta para TLS < 1.2) e validade do certificado.

🗂️

DescobertaExposições

GET não destrutivo de .git, .env, backups, painéis e afins.

🧭

EscopoAuditável

Registra o alvo autorizado e toda a trilha de decisão no mesmo relatório.

🧩

TecnologiasCMS & stack

Identifica WordPress, Drupal, Laravel, Django, ASP.NET, React/Angular e afins.

🛡️

WAF/CDNProteção

Detecta Cloudflare, Akamai, Imperva, AWS, F5, Fortinet, ModSecurity…

📡

DNS & SNMPHigiene

Registros DNS e alerta de MX sem SPF/DMARC; SNMP com community padrão.

🩹

CVEVersão vulnerável

Correlaciona versões (Apache, nginx, PHP, WordPress, jQuery…) com uma base curada e offline de CVEs conhecidas — só detecção, com link para o NVD.

# reconhecimento de um alvo autorizado
$ vestigium recon exemplo.com --authorize -o pentest/

  RISCO: Alto (67/100)
  [CRITICA]  .env exposto (segredos)
  [ALTA]     repositorio .git exposto
  [MEDIA]    5 cabecalhos de seguranca ausentes

⚖️ Salvaguardas — não é uma ferramenta de ataque

  • 🔒 Exige --authorize: confirmação explícita de que você tem permissão.
  • 🎯 Aceita apenas um alvo — faixas CIDR e listas são rejeitadas (sem alvo em massa).
  • 🚫 Sem exploração, sem força bruta de credenciais e sem negação de serviço.
  • 📋 Uso exclusivo em sistemas autorizados. Testar terceiros sem permissão é ilegal.
Comece em 30 segundos

Instale e rode

Núcleo 100% biblioteca padrão do Python 3.9+. Sem dependências para instalar.

# 1. clonar e instalar
$ git clone https://github.com/elevbit-ai/vestigium.git
$ cd vestigium && pip install -e .

# 2. analisar uma pasta de evidências
$ vestigium scan ./evidencias -o relatorio/

============================================================
  RISCO: Critico (100/100)
  Evidencias: 8 | Achados: 47 | Tempo: 3.1s
  Bandeiras: flag{trafego_em_claro}, flag{apos_o_eof}, ...
============================================================

# 3. abrir o relatório profissional
$ start relatorio/relatorio.html
Por que Vestigium

Feito para o mundo real

Da mesa de CTF à sala de resposta a incidentes.

  • Funciona como agenteCiclo de decisão auditável, não um punhado de scripts soltos.
  • Zero dependênciasRoda em qualquer Python 3.9+, em Windows, Linux ou macOS.
  • Mapeado a MITRE ATT&CKCada achado aponta a técnica correspondente.
  • Relatório pronto para entregaHTML imprimível, Markdown e JSON para automação/CI.
  • Recupera bandeiras sozinhoDecodifica e desofusca camadas até revelar a flag.
O entregável

Um relatório que você pode entregar

Índice de risco, sumário executivo, achados detalhados, IOCs, cadeia de custódia e a trilha do agente.

Índice de riscoCrítico — 100/100
4
Crítica
26
Alta
5
Média
2
Baixa
10
Info

🚩 Bandeiras recuperadas automaticamente

flag{trafego_em_claro}flag{apos_o_eof} flag{base64_aninhado}flag{registro_no_banco} flag{rot_treze}flag{warmup_direto}