O Vestigium ingere qualquer conjunto de evidências, detecta e correlaciona ataques em nove categorias e entrega um relatório forense profissional — em segundos, sem dependências.
Da ingestão das evidências ao relatório final — todo o fluxo do agente em vídeo.
O Vestigium não é um script isolado por tipo de arquivo. É um agente que percebe, decide, age e correlaciona — registrando cada decisão numa trilha auditável.
Coleta os arquivos, calcula SHA-256 e entropia, e identifica o tipo real por magic bytes — não pela extensão.
Decide quais analisadores se aplicam a cada evidência, evitando trabalho inútil.
Cada analisador emite achados com severidade, prova, IOCs, técnica MITRE ATT&CK e recomendação.
O módulo Cadeia cruza IOCs entre evidências e reconstrói as fases da kill chain.
Calcula o índice de risco (0–100) e gera o relatório em HTML, Markdown e JSON.
Cobrindo as categorias clássicas de forense, CTF e resposta a incidentes.
Strings, bandeiras em claro, IOCs, extensão incompatível com o conteúdo e blocos codificados embutidos.
Parser próprio de pcap/pcapng: DNS, HTTP em claro, credenciais em claro, tunelamento e beaconing de C2.
SQLi, XSS, path traversal, LFI/RFI, injeção de comando, Log4Shell, varredura e força bruta.
Tabelas sensíveis, hashes, PII, bandeiras e carving de registros apagados.
Dados após o EOF, arquivos embutidos/polyglot, metadados, LSB e assinaturas de ferramentas.
base64/base32/hex aninhado, ROT/Caesar, Atbash, XOR byte único, Morse, PEM e hashes.
SPF/DKIM/DMARC, spoofing, domínios sósia, links mascarados, captura de credenciais e anexos perigosos.
PowerShell/macros ofuscados, LOLBins, download de estágios, desofuscação e PE de alta entropia.
Liga IOCs entre evidências e reconstrói a cadeia de ataque (kill chain / MITRE ATT&CK).
Além da forense (que recebe evidências), o Vestigium avalia um alvo autorizado nas fases seguras e não destrutivas de um teste de intrusão.
Varredura TCP connect das portas comuns; destaca serviços sensíveis expostos.
Identifica o serviço em cada porta e a versão divulgada no banner.
Cabeçalhos de segurança ausentes, divulgação de versão e cookies sem flags.
Protocolo negociado (alerta para TLS < 1.2) e validade do certificado.
GET não destrutivo de .git, .env, backups, painéis e afins.
Registra o alvo autorizado e toda a trilha de decisão no mesmo relatório.
Identifica WordPress, Drupal, Laravel, Django, ASP.NET, React/Angular e afins.
Detecta Cloudflare, Akamai, Imperva, AWS, F5, Fortinet, ModSecurity…
Registros DNS e alerta de MX sem SPF/DMARC; SNMP com community padrão.
Correlaciona versões (Apache, nginx, PHP, WordPress, jQuery…) com uma base curada e offline de CVEs conhecidas — só detecção, com link para o NVD.
# reconhecimento de um alvo autorizado $ vestigium recon exemplo.com --authorize -o pentest/ RISCO: Alto (67/100) [CRITICA] .env exposto (segredos) [ALTA] repositorio .git exposto [MEDIA] 5 cabecalhos de seguranca ausentes
--authorize: confirmação explícita de que você tem permissão.Núcleo 100% biblioteca padrão do Python 3.9+. Sem dependências para instalar.
# 1. clonar e instalar $ git clone https://github.com/elevbit-ai/vestigium.git $ cd vestigium && pip install -e . # 2. analisar uma pasta de evidências $ vestigium scan ./evidencias -o relatorio/ ============================================================ RISCO: Critico (100/100) Evidencias: 8 | Achados: 47 | Tempo: 3.1s Bandeiras: flag{trafego_em_claro}, flag{apos_o_eof}, ... ============================================================ # 3. abrir o relatório profissional $ start relatorio/relatorio.html
Da mesa de CTF à sala de resposta a incidentes.
Índice de risco, sumário executivo, achados detalhados, IOCs, cadeia de custódia e a trilha do agente.
flag{trafego_em_claro}flag{apos_o_eof}
flag{base64_aninhado}flag{registro_no_banco}
flag{rot_treze}flag{warmup_direto}