/forensics-report
Compile all forensic findings, analysis outputs, timelines, and IOC registers into a structured investigation report. Supports three report formats: triage summary for immediate response, full technical report for detailed review, and executive summary for leadership briefing.
Usage
/forensics-report <forensics-path> [options]
Arguments
| Argument |
Required |
Description |
| forensics-path |
Yes |
Path to investigation directory (e.g., .aiwg/forensics/) |
| --format |
No |
Report format: triage, full, executive (default: full) |
| --output |
No |
Output path (default: .aiwg/forensics/reports/forensic-report.md) |
| --include |
No |
Specific sections to include: timeline, ioc, evidence, remediation |
| --severity-threshold |
No |
Minimum finding severity to include: low, medium, high (default: low) |
| --investigator |
No |
Investigator name for report attribution |
| --case-id |
No |
Override case ID in report header |
Behavior
When invoked, this command:
Collect Investigation Artifacts
- Scan forensics directory for all completed outputs
- Load: triage summary, acquisition manifest, analysis findings, timeline, IOC register
- Identify missing sections and note gaps in coverage
- Record report generation timestamp
Severity Classification
- Review all findings from analysis agents
- Classify each finding: CRITICAL, HIGH, MEDIUM, LOW, INFORMATIONAL
- Count findings by severity for executive dashboard
- Identify the most significant findings for report lead section
Executive Summary (all formats)
- State incident classification (confirmed breach, suspected breach, false positive)
- Summarize attack scope: affected systems, accounts, data
- State attacker objectives and achieved goals (if determinable)
- List top 3-5 critical findings
- State immediate actions taken or required
Technical Findings Section (triage and full formats)
- Structured finding table: ID, severity, title, affected asset, evidence reference
- Per-finding detail: description, evidence, MITRE ATT&CK mapping, recommendation
- Link each finding to source log lines or artifacts
Timeline Section (full format)
- Include condensed attack timeline with key milestones
- Reference full timeline at
timeline/incident-timeline.md
- State attacker dwell time and activity window
IOC Section (full format)
- Embed IOC register summary
- Highlight immediately actionable IOCs (IPs to block, hashes to scan)
- Reference full IOC register for SIEM/firewall import
Evidence Documentation (full format)
- List all collected evidence artifacts with case IDs
- Include SHA-256 hashes for integrity verification
- Reference chain-of-custody log
- Note preservation status
Remediation Plan
- Prioritized action list with severity-based ordering
- Short-term: immediate containment and eradication steps
- Medium-term: hardening and configuration changes
- Long-term: detection improvements and monitoring enhancements
- Assign suggested owner categories (security team, sysadmin, management)
Report Finalization
- Write formatted report to output path
- Generate PDF-ready markdown with proper heading hierarchy
- Compute report integrity hash
- Update investigation state to
reporting-complete
Report Formats
| Format |
Audience |
Length |
Sections |
triage |
First responders |
1-2 pages |
Executive summary, critical findings, immediate actions |
full |
Security team, legal |
10-20 pages |
All sections: findings, timeline, IOCs, evidence, remediation |
executive |
Leadership, board |
1 page |
Business impact, incident classification, remediation summary |
Examples
Example 1: Full report
/forensics-report .aiwg/forensics/
Example 2: Triage report for immediate response
/forensics-report .aiwg/forensics/ --format triage
Example 3: Executive summary
/forensics-report .aiwg/forensics/ --format executive --output .aiwg/forensics/reports/exec-summary.md
Example 4: High and critical findings only
/forensics-report .aiwg/forensics/ --severity-threshold high
Example 5: Include specific sections
/forensics-report .aiwg/forensics/ --include timeline,ioc,remediation
Output
Artifacts are saved to .aiwg/forensics/reports/:
.aiwg/forensics/reports/
├── forensic-report.md # Primary investigation report
├── executive-summary.md # Executive version (if requested)
├── triage-report.md # Triage version (if requested)
└── report-metadata.yaml # Generation metadata and integrity hash
Sample Report Structure (full format)
# Forensic Investigation Report
Case ID: INV-2026-02-27-web01
Generated: 2026-02-27T15:01:44Z
Classification: CONFIDENTIAL
## Executive Summary
**Incident Classification**: Confirmed Breach
**Severity**: CRITICAL
**Affected Systems**: web01.internal (192.168.1.50)
**Attack Window**: 2026-02-26 22:14Z - 2026-02-27 02:15Z (4h 1m)
**Attacker Objectives**: Persistent access, C2 implant installation
**Data Impact**: Undetermined (investigation ongoing)
Key Findings:
1. [CRITICAL] Successful SSH brute force against account 'deploy'
2. [CRITICAL] C2 implant installed via cron persistence (/tmp/.update)
3. [HIGH] Active C2 beacon to 185.220.101.42:4444
4. [HIGH] Privilege escalation: deploy -> root via sudo
5. [HIGH] Attacker IP 185.220.101.42 is known Tor exit node
## Findings
| ID | Severity | Title | Asset | MITRE |
|------|----------|--------------------------------|--------|---------------|
| F-01 | CRITICAL | SSH brute force success | web01 | T1110.001 |
| F-02 | CRITICAL | Cron-based persistence | web01 | T1053.003 |
| F-03 | HIGH | Active C2 connection | web01 | T1071.001 |
...
## Remediation Plan
### Immediate (0-24h)
- [ ] Isolate web01 from network
- [ ] Revoke 'deploy' account credentials
- [ ] Block 185.220.101.42 at perimeter firewall
- [ ] Remove /tmp/.update and associated cron entry
### Short-term (1-7 days)
- [ ] Rotate all SSH keys on affected system
- [ ] Audit all user accounts for unauthorized additions
- [ ] Review and harden SSH daemon configuration
...
References
- @$AIWG_ROOT/agentic/code/frameworks/forensics-complete/agents/reporting-agent.md - Reporting Agent
- @$AIWG_ROOT/agentic/code/frameworks/forensics-complete/templates/forensic-report.md - Report template
- @$AIWG_ROOT/agentic/code/frameworks/forensics-complete/templates/executive-summary.md - Executive template
- @$AIWG_ROOT/agentic/code/frameworks/forensics-complete/commands/forensics-status.md - Investigation status
1---2name: forensics-report3description: Generate forensic investigation report4---56# /forensics-report78Compile all forensic findings, analysis outputs, timelines, and IOC registers into a structured investigation report. Supports three report formats: triage summary for immediate response, full technical report for detailed review, and executive summary for leadership briefing.910## Usage1112`/forensics-report <forensics-path> [options]`1314## Arguments1516| Argument | Required | Description |17|----------|----------|-------------|18| forensics-path | Yes | Path to investigation directory (e.g., `.aiwg/forensics/`) |19| --format | No | Report format: `triage`, `full`, `executive` (default: `full`) |20| --output | No | Output path (default: `.aiwg/forensics/reports/forensic-report.md`) |21| --include | No | Specific sections to include: `timeline`, `ioc`, `evidence`, `remediation` |22| --severity-threshold | No | Minimum finding severity to include: `low`, `medium`, `high` (default: `low`) |23| --investigator | No | Investigator name for report attribution |24| --case-id | No | Override case ID in report header |2526## Behavior2728When invoked, this command:29301. **Collect Investigation Artifacts**31 - Scan forensics directory for all completed outputs32 - Load: triage summary, acquisition manifest, analysis findings, timeline, IOC register33 - Identify missing sections and note gaps in coverage34 - Record report generation timestamp35362. **Severity Classification**37 - Review all findings from analysis agents38 - Classify each finding: CRITICAL, HIGH, MEDIUM, LOW, INFORMATIONAL39 - Count findings by severity for executive dashboard40 - Identify the most significant findings for report lead section41423. **Executive Summary** (all formats)43 - State incident classification (confirmed breach, suspected breach, false positive)44 - Summarize attack scope: affected systems, accounts, data45 - State attacker objectives and achieved goals (if determinable)46 - List top 3-5 critical findings47 - State immediate actions taken or required48494. **Technical Findings Section** (triage and full formats)50 - Structured finding table: ID, severity, title, affected asset, evidence reference51 - Per-finding detail: description, evidence, MITRE ATT&CK mapping, recommendation52 - Link each finding to source log lines or artifacts53545. **Timeline Section** (full format)55 - Include condensed attack timeline with key milestones56 - Reference full timeline at `timeline/incident-timeline.md`57 - State attacker dwell time and activity window58596. **IOC Section** (full format)60 - Embed IOC register summary61 - Highlight immediately actionable IOCs (IPs to block, hashes to scan)62 - Reference full IOC register for SIEM/firewall import63647. **Evidence Documentation** (full format)65 - List all collected evidence artifacts with case IDs66 - Include SHA-256 hashes for integrity verification67 - Reference chain-of-custody log68 - Note preservation status69708. **Remediation Plan**71 - Prioritized action list with severity-based ordering72 - Short-term: immediate containment and eradication steps73 - Medium-term: hardening and configuration changes74 - Long-term: detection improvements and monitoring enhancements75 - Assign suggested owner categories (security team, sysadmin, management)76779. **Report Finalization**78 - Write formatted report to output path79 - Generate PDF-ready markdown with proper heading hierarchy80 - Compute report integrity hash81 - Update investigation state to `reporting-complete`8283## Report Formats8485| Format | Audience | Length | Sections |86|--------|----------|--------|----------|87| `triage` | First responders | 1-2 pages | Executive summary, critical findings, immediate actions |88| `full` | Security team, legal | 10-20 pages | All sections: findings, timeline, IOCs, evidence, remediation |89| `executive` | Leadership, board | 1 page | Business impact, incident classification, remediation summary |9091## Examples9293### Example 1: Full report94```bash95/forensics-report .aiwg/forensics/96```9798### Example 2: Triage report for immediate response99```bash100/forensics-report .aiwg/forensics/ --format triage101```102103### Example 3: Executive summary104```bash105/forensics-report .aiwg/forensics/ --format executive --output .aiwg/forensics/reports/exec-summary.md106```107108### Example 4: High and critical findings only109```bash110/forensics-report .aiwg/forensics/ --severity-threshold high111```112113### Example 5: Include specific sections114```bash115/forensics-report .aiwg/forensics/ --include timeline,ioc,remediation116```117118## Output119120Artifacts are saved to `.aiwg/forensics/reports/`:121122```123.aiwg/forensics/reports/124├── forensic-report.md # Primary investigation report125├── executive-summary.md # Executive version (if requested)126├── triage-report.md # Triage version (if requested)127└── report-metadata.yaml # Generation metadata and integrity hash128```129130### Sample Report Structure (full format)131132```markdown133# Forensic Investigation Report134Case ID: INV-2026-02-27-web01135Generated: 2026-02-27T15:01:44Z136Classification: CONFIDENTIAL137138## Executive Summary139140**Incident Classification**: Confirmed Breach141**Severity**: CRITICAL142**Affected Systems**: web01.internal (192.168.1.50)143**Attack Window**: 2026-02-26 22:14Z - 2026-02-27 02:15Z (4h 1m)144**Attacker Objectives**: Persistent access, C2 implant installation145**Data Impact**: Undetermined (investigation ongoing)146147Key Findings:1481. [CRITICAL] Successful SSH brute force against account 'deploy'1492. [CRITICAL] C2 implant installed via cron persistence (/tmp/.update)1503. [HIGH] Active C2 beacon to 185.220.101.42:44441514. [HIGH] Privilege escalation: deploy -> root via sudo1525. [HIGH] Attacker IP 185.220.101.42 is known Tor exit node153154## Findings155156| ID | Severity | Title | Asset | MITRE |157|------|----------|--------------------------------|--------|---------------|158| F-01 | CRITICAL | SSH brute force success | web01 | T1110.001 |159| F-02 | CRITICAL | Cron-based persistence | web01 | T1053.003 |160| F-03 | HIGH | Active C2 connection | web01 | T1071.001 |161...162163## Remediation Plan164165### Immediate (0-24h)166- [ ] Isolate web01 from network167- [ ] Revoke 'deploy' account credentials168- [ ] Block 185.220.101.42 at perimeter firewall169- [ ] Remove /tmp/.update and associated cron entry170171### Short-term (1-7 days)172- [ ] Rotate all SSH keys on affected system173- [ ] Audit all user accounts for unauthorized additions174- [ ] Review and harden SSH daemon configuration175...176```177178## References179180- @$AIWG_ROOT/agentic/code/frameworks/forensics-complete/agents/reporting-agent.md - Reporting Agent181- @$AIWG_ROOT/agentic/code/frameworks/forensics-complete/templates/forensic-report.md - Report template182- @$AIWG_ROOT/agentic/code/frameworks/forensics-complete/templates/executive-summary.md - Executive template183- @$AIWG_ROOT/agentic/code/frameworks/forensics-complete/commands/forensics-status.md - Investigation status