Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
fastfinder — Incident Response - Schneller Sucher für verdächtige Dateien | Kitploit
Tools/GitHubGitHub/codeyourweb/fastfinder
ForensikMalware-AnalyseDigitale ForensikIncident Response
GitHubcodeyourweb/fastfinder

fastfinder

Incident Response - Schneller Sucher für verdächtige Dateien

Repository anzeigen
26028vor 6 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

FastFinder-Logo

FastFinder

Ein leichtgewichtiges Incident-Response-Tool für Threat Hunting und forensische Triage

Go Version License Release Build Status Build Status Platform Support

✨ Übersicht

FastFinder ist ein leistungsstarkes, leichtgewichtiges Incident-Response-Tool, das für Cybersicherheitsexperten entwickelt wurde, die Threat Hunting, Live-Forensik und Endpunkt-Triage durchführen. Es ist sowohl für Windows als auch für Linux verfügbar und zeichnet sich durch die schnelle Erkennung verdächtiger Dateien anhand mehrerer Kriterien aus.

🔍 Wichtige Erkennungsfähigkeiten

  • Pfadbasierte Erkennung: Musterabgleich für Dateipfade und -namen
  • Hash-Überprüfung: MD5-, SHA1- und SHA256-Prüfsummenvalidierung
  • Inhaltsanalyse: Einfacher Zeichenfolgenabgleich und komplexe YARA-Regelauswertung
  • Plattformübergreifender Support: Native Windows- und Linux-Kompatibilität

🛡️ Im Einsatz erprobt

  • ✅ Produktionsreif: Erfolgreich in realen Incident-Response-Szenarien eingesetzt
  • ✅ Branchenvalidiert: Von mehreren CERTs, CSIRTs und SOC-Teams verwendet
  • ✅ Umfassende Beispiele: Enthält echte Malware-Beispiele und Schwachstellenscanszenarien

📸 Screenshots

Benutzeroberfläche Basisschnittstelle

Konfiguration Konfigurationsauswahl

Scanergebnisse Scanergebnisse und Treffer

🚀 Installation

Schnellstart (empfohlen)

📥 Aktuelle Version herunterladen

Aus dem Quellcode erstellen

⚠️ Hinweis: Die Kompilierung erfordert CGO- und YARA-Abhängigkeiten. Siehe plattformspezifische Anleitungen:

  • 🪟 Windows: Kompilierungsanleitung
  • 🐧 Linux: Kompilierungsanleitung

Docker-Installation (keine Abhängigkeiten erforderlich!)

Der einfachste Weg, FastFinder ohne Installation von Abhängigkeiten zu erstellen:

root@kitploit:~
# Build binaries for Linux and Windows
cd docker
make build-binaries

# Binaries will be in ./bin/
# - fastfinder-linux-amd64
# - fastfinder-windows-amd64.exe

Docker-Laufzeitcontainer

Führen Sie FastFinder in einem privilegierten Docker-Container aus, um Volumes oder gemountete Dateisysteme zu scannen:

root@kitploit:~
# Build the runtime image (includes FastFinder + YARA + editors)
.\docker-helper.ps1 build-runtime

# Run scan with configuration directory
.\docker-helper.ps1 run-runtime -ConfigPath "C:\path\to\config_folder" -ScanPath "C:\data\to\scan"

# Interactive shell mode (no scan, just shell access)
.\docker-helper.ps1 run-runtime -Interactive

Voraussetzungen

  • Laufzeit: Keine Abhängigkeiten für vorcompilierte Binärdateien erforderlich
  • Kompilierung: Go 1.24+, CGO, libyara
  • Berechtigungen: Administratorrechte für vollständigen Systemzugriff empfohlen

📖 Verwendung

Befehlszeilenschnittstelle

root@kitploit:~
fastfinder [OPTIONS]

Verfügbare Optionen

Ausführlichkeitsstufen

  • Stufe 1: Nur Warnungen
  • Stufe 2: Warnungen und Hinweise
  • Stufe 3: Warnungen und Fehler (Standard)
  • Stufe 4: Warnungen, Fehler und E/A-Operationen
  • Stufe 5: Volle Ausführlichkeit (für Debugging oder sehr erweiterte Protokollierung)

Kurzbeispiele

root@kitploit:~
# Basic scan with configuration file
./fastfinder -c config.yaml

# Continuous monitoring mode
./fastfinder -c config.yaml -t

# Create standalone executable (x64 architecture only)
./fastfinder -c config.yaml -b standalone_scanner.exe

💡 Tipp: FastFinder kann mit Standardbenutzerrechten ausgeführt werden, aber Administratorrechte bieten Zugriff auf alle Systemdateien.

Scannen und Dateitreffer nach Ihren Bedürfnissen exportieren

Konfigurationsbeispiele sind hier verfügbar. Hier ist ein vollständiges leeres Konfigurationsbeispiel. Sie müssen nicht jedes Attribut implementieren, wenn Sie nicht alles nutzen.

root@kitploit:~
input:
    path: [] # match file path AND / OR file name based on simple string 
    content:
        grep: [] # match literal string value inside file content
        yara: [] # use yara rule and specify rules path(s) for more complex pattern search (wildcards / regex / conditions) 
        checksum: [] # parse for md5/sha1/sha256 in file content 
options:
    contentMatchDependsOnPathMatch: true # if true, paths are a pre-filter for grep (string) searches only. YARA and Checksums are always evaluated.
    findInHardDrives: true	# enumerate hard drive content
    findInRemovableDrives: true # enumerate removable drive content 
    findInNetworkDrives: true # enumerate network drive content
    findInCDRomDrives: true # enumerate physical CD-ROM and mounted iso / vhd...
    findInMemory: true # check for results in processes memory
output:
    copyMatchingFiles: true # create a copy of every matching file
    base64Files: true # base64 matched content before copy
    filesCopyPath: '' # empty value will copy matched files in the fastfinder.exe folder
advancedparameters:
    yaraRC4Key: ''    # yara rules can be (un)/ciphered using the specified RC4 key
    maxScanFilesize: 2048 #  ignore files up to maxScanFileSize Mb (default: 2048)               
    cleanMemoryIfFileGreaterThanSize: 512 # clean fastfinder internal memory after heavy file scan (default: 512Mb)
eventforwarding:
  enabled: true
  buffer_size: 5
  flush_time_seconds: 10
  file: # save app activity in jsonl files
    enabled: true
    directory_path: "./event_logs"
    rotate_minutes: 1    # Rotate every minute for testing
    max_file_size_mb: 1  # Rotate at 1MB for testing
    retain_files: 5      # Keep 5 old files
  http: # forward app activity with HTTP POST json data
    enabled: false
    url: "https://your-forwarder-url.com/api/events"
    ssl_verify: false
    timeout_seconds: 10
    headers:
      Authorization: "Bearer YOUR_API_KEY"
      MY-CUSTOM-HEADER: "My-Header-Value"
    retry_count: 3
  filters:
    event_types:
      - "error"
      - "warning"
      - "alert" 
      - "info"

Überall oder in angegebenen Pfaden suchen:

  • Verwenden Sie '?' in Pfaden für einfache Platzhalter (z.B. powershe??.exe)
  • Verwenden Sie '\*' in Pfaden für Mehrfachzeichen-Platzhalter (z.B. \*.exe)
  • Reguläre Ausdrücke sind ebenfalls verfügbar, schließen Sie Pfade einfach in Schrägstriche ein (z.B. /[0-9]{8}\.exe/)
  • Umgebungsvariablen können ebenfalls verwendet werden (z.B. %TEMP%\myfile.exe)

Pfadauflösung für YARA-Regeln

Relative Pfade in der YAML-Konfiguration werden relativ zum Speicherort der Konfigurationsdatei aufgelöst:

root@kitploit:~
input:
  content:
    yara:
      - "./example_rule_linux.yar"           # Look in same folder as config.yaml
      - "./subfolder/custom_rules.yar"       # Look in subfolder relative to config
      - "/absolute/path/to/rule.yar"         # Absolute paths work as-is
      - "https://example.com/rules.yar"      # URLs are also supported

Beispielverzeichnisstruktur:

root@kitploit:~
project/
├── config.yaml
├── example_rule_linux.yar          # ✅ Found by "./example_rule_linux.yar"
└── rules/
    └── custom.yar                  # ✅ Found by "./rules/custom.yar"

Wichtige Hinweise

  • Eingabepfade sind immer case-insensitiv
  • Textsuche (grep) ist immer case-sensitiv
  • Backslashes MÜSSEN maskiert werden (außer bei regulären Ausdrücken)
  • YARA-Regeln müssen vorhanden sein – fehlende Regeln führen dazu, dass FastFinder mit einem Fehler beendet wird Weitere Informationen finden Sie in den Beispielen

🤝 Mitwirken

Wir freuen uns über Beiträge! Bitte beachten Sie unsere Richtlinien für Beiträge:

  1. Forken Sie das Repository
  2. Erstellen Sie einen Feature-Branch (git checkout -b feature/amazing-feature)
  3. Committen Sie Ihre Änderungen (git commit -m 'Add amazing feature')
  4. Pushen Sie den Branch (git push origin feature/amazing-feature)
  5. Öffnen Sie einen Pull-Request

Entwicklungsumgebung einrichten

root@kitploit:~
# Clone the repository
git clone https://github.com/codeyourweb/fastfinder.git
cd fastfinder

# Install dependencies (see compilation guides)
# Build from source
go build -tags yara_static,gio -a -ldflags '-s -w' .

# Run tests
go test ./...

📜 Lizenz

Dieses Projekt ist unter der AGPL-Lizenz lizenziert – siehe LICENSE für Details.

🚀 Unterstützung

  • 🐛 Fehler melden: GitHub Issues
  • 💬 Diskussionen: GitHub Discussions
  • 📧 Sicherheit: Melden Sie Sicherheitslücken vertraulich

📊 Projektstatistiken

GitHub stars GitHub forks

🙏 Danksagungen

  • Hilko Bengen (@hillu) für seine wunderbare YARA-Implementierung in Go und auch für seine wertvolle Hilfe beim Debuggen von CGO-Problemen
  • Marc Ochsenmeier für seine wertvolle Hilfe, Rückmeldungen und dafür, dass er über mein Projekt gesprochen hat
  • Vitali Kremez ✝ für seine Inspiration in vielen Bereichen, die mich zum Bau von FastFinder bewogen haben
  • m0n4 (https://github.com/m0n4) dafür, dass er mich regelmäßig technisch herausfordert und viel mehr zur Geburt dieses Projekts beigetragen hat, als er sich je vorstellen könnte

Mit ❤️ von der Cybersicherheits-Community gemacht
Erstellt von Jean-Pierre GARNIER (@codeyourweb) • 2021-2026

Tool herunterladen
OptionBeschreibungStandard
-h, --helpHilfeinformation anzeigen
-c, --configuration <yaml config file>Pfad zur Konfigurationsdatei
-b, --build <output executable>Eigenständige Binärdatei mit eingebetteter Konfiguration erstellen (nur x64-Architektur)
-r, --root <Path>Scan-Stammpfad (überschreibt Laufwerksaufzählung)
-s, --silentLautloser Modus – Ausführung ohne sichtbares Fenster oder Konsole
-v, --verbosity <verbosityLevel>Ausführlichkeitsstufe der Protokollierung (1-5)3
-t, --triageKontinuierlicher Überwachungsmodusfalse