Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/neo23x0/loki-rs
Management von Indicators of Compromise (IOC)SpeicherforensikSchwachstellenanalyseForensikMalware-AnalyseDigitale ForensikBedrohungsanalyseEinbruchserkennungIncident ResponseLog-Analyse
GitHubneo23x0/loki-rs

Loki-RS

🐍 Hochleistungs-, multithreaded YARA & IOC Scanner

Repository anzeigen
3493120vor 4 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Loki RS Logo

Loki-RS

Eine Neufassung von Loki in Rust. Hochleistungsfähiger, multithread-fähiger YARA- & IOC-Scanner in einer einzigen Binärdatei.

Status: Beta. Funktioniert, aber noch in aktiver Entwicklung.

Funktionen

  • YARA-Scanning von Dateien und Prozessspeicher (yara-x)
  • IOC-Abgleich (MD5/SHA1/SHA256-Hashes, Dateinamenmuster, C2-Indikatoren)
  • Multithread-Scanning mit konfigurierbarer Thread-Anzahl
  • Archiv-Scanning (ZIP-Dateien)
  • Interaktive TUI mit Echtzeitstatistiken und Steuerung
  • Remote-Logging via Syslog (UDP/TCP) (SYSLOG/JSON)
  • HTML-Berichtserstellung mit detaillierten Ergebnissen
  • Konfigurierbare Bewertungsschwellenwerte
  • Intelligentes Filtern (überspringt /proc, /sys, gemountete Laufwerke standardmäßig)
  • Magic-Header-Erkennung
  • JSONL-Ausgabe für Log-Erfassung

macOS-Prozessscannen

Das Scannen des Prozessspeichers unter macOS erfolgt nach bestem Wissen und erfordert in der Regel Debugging-Berechtigungen oder erhöhte Privilegien. Ohne diese scannt Loki-RS weiterhin Dateien, kann aber die meisten Prozessspeicher nicht auslesen. Verwenden Sie --no-procs, um das Prozessscannen bei Bedarf zu überspringen.

Linux-Prozessscannen

Unter Linux überspringt Loki-RS gerätegestützte und kernel-spezifische Prozesszuordnungen, bevor es /proc/<pid>/mem liest. Dies vermeidet bekannte Instabilitäten mit einigen treiberverwalteten VMAs, während normales anonymes, Heap/Stack- und reguläres dateigestütztes Speicherscannen erhalten bleibt. Sollten dennoch umgebungsspezifische Probleme auftreten, verwenden Sie --no-procs, um das Prozessscannen zu deaktivieren.

Installation

Laden Sie die vorkompilierte Binärdatei für Ihre Plattform von der Releases-Seite herunter.

# Entpacken
tar -xzvf loki-linux-*.tar.gz
cd loki-linux-*

# Signaturen aktualisieren (empfohlen)
./loki-util update

# Ausführen
sudo ./loki --help

Signaturen werden mit der Veröffentlichung mitgeliefert, veralten aber schnell. Führen Sie loki-util update aus, um die neuesten YARA-Forge-Kernregeln abzurufen.

Signaturen

Loki-RS verwendet YARA Forge als Standard-Signaturquelle. Loki-RS wird mit dem Core-Regelsatz ausgeliefert und aktualisiert diesen (hohe Genauigkeit, niedrige Fehlalarmrate, für Leistung optimiert). Wenn Sie eine breitere Abdeckung benötigen, können Sie die erweiterten oder vollständigen Sätze von YARA Forge einwechseln.

IOC-Dateien in signatures/iocs/ werden weiterhin als optionale lokale/benutzerdefinierte Inhalte unterstützt.

Verwendung

# Grundlegendes Scannen (TUI standardmäßig aktiviert)
sudo ./loki

# Bestimmten Ordner scannen
sudo ./loki --folder /tmp

# TUI deaktivieren, standardmäßige Befehlszeilenausgabe verwenden
sudo ./loki --no-tui

Häufige Szenarien

# Ein gemountetes Image scannen (Prozessscannen überspringen, alle Kerne nutzen)
sudo ./loki --no-procs --folder ~/image1 --threads 0

# Langsames und vorsichtiges Scannen (niedrigeres CPU-Limit, einzelner Thread)
sudo ./loki --cpu-limit 60 --threads 1

# Scannen und Logs an entfernten Syslog senden
sudo ./loki --remote syslog-host.internal:514 --remote-proto udp

Screenshots

Loki Startup

Loki Interrup Menu

Befehlszeilenoptionen

Scan-Ziel

OptionStandardBeschreibung
-f, --folder <PFAD>/Zu scannender Ordner. Pfade mit Leerzeichen in Anführungszeichen setzen, z.B. -f "J:\SteamLibrary\steamapps\common\SpaceCraft beta"

Scan-Steuerung

OptionStandardBeschreibung
--no-procsfalseProzessspeicher-Scannen überspringen
--no-fsfalseDateisystem-Scannen überspringen
--no-archivefalseScannen in Archiven (ZIP) überspringen
--scan-all-drivesfalseAlle Laufwerke scannen, einschließlich gemounteter/Netzwerk-/Cloud-Laufwerke
--scan-all-filesfalseAlle Dateien unabhängig von Erweiterung/Typ scannen

Ausgabeoptionen

OptionStandardBeschreibung
-l, --log <DATEI>autoLogdatei im Klartext
--no-logfalseKlartext-Logausgabe deaktivieren
-j, --jsonl <DATEI>autoJSONL-Ausgabedatei
--no-jsonlfalseJSONL-Ausgabe deaktivieren
--no-htmlfalseHTML-Berichtserstellung deaktivieren
--no-tuifalseTUI deaktivieren, standardmäßige Befehlszeilenausgabe verwenden
-r, --remote <HOST:PORT>keineRemote-Syslog-Ziel
-p, --remote-proto <PROTO>udpRemote-Protokoll (udp/tcp)
--remote-format <FMT>syslogRemote-Format (syslog/json)

Optimierung

OptionStandardBeschreibung
--alert-level <SCORE>80Bewertungsschwellenwert für ALARM
--warning-level <SCORE>60Bewertungsschwellenwert für WARNUNG
--notice-level <SCORE>40Bewertungsschwellenwert für HINWEIS
--max-reasons <NUM>2Maximale Anzahl an Übereinstimmungsgründen pro Fund
-m, --max-file-size <BYTES>64000000Maximale Dateigröße zum Scannen (64 MB)
--yara-timeout <SEKUNDEN>10Maximale YARA-Scanzeit pro Datei oder Prozessspeicherpuffer (Minimum: 1 Sekunde)
-c, --cpu-limit <PROZENT>100CPU-Auslastungsgrenze (1-100)
--threads <ANZAHL>-2Anzahl der Threads (0=alle, -1=alle-1, -2=alle-2)

Info & Debug

OptionStandardBeschreibung
--version-Version anzeigen und beenden
-d, --debugfalseDebug-Ausgabe anzeigen
--tracefalseAusführliche Trace-Ausgabe anzeigen
--show-access-errorsfalseDatei-/Prozesszugriffsfehler anzeigen

Ausschließen von Dateien und Ordnern

Loki-RS bietet mehrere Mechanismen zum Ausschließen von Dateien und Ordnern aus Scans.

Integrierte automatische Ausschlüsse

Standardmäßig schließt Loki-RS automatisch Folgendes aus:

Systemverzeichnisse (Linux/macOS):

  • /proc, /dev, /sys/kernel/debug, /sys/kernel/slab, /sys/kernel/tracing, /sys/devices
  • /run, /var/run

Cloud-Speicherverzeichnisse (sofern nicht --scan-all-drives verwendet wird):

  • OneDrive, Dropbox, Google Drive, iCloud, Box, Nextcloud, pCloud, MEGA, Seafile, ownCloud und weitere

Netzwerk- und gemountete Laufwerke (sofern nicht --scan-all-drives verwendet wird):

  • NFS, CIFS/SMB, SSHFS, WebDAV-Mounts
  • Externe Medien unter /media, /volumes

Programmverzeichnis:

  • Loki-RS schließt automatisch sein eigenes Verzeichnis aus, um sich selbst nicht zu scannen

Ausschlussoptionen über die Befehlszeile

OptionBeschreibung
--scan-all-drivesGemountete Laufwerke, Netzwerklaufwerke und Cloud-Speicher einbeziehen
--scan-all-filesAlle Dateien unabhängig von Dateityp/-erweiterung scannen (standardmäßig werden nur relevante Dateitypen gescannt)
-m, --max-file-size <BYTES>Dateien überspringen, die größer als diese Größe sind (Standard: 64 MB)
--no-procsProzessspeicher-Scannen vollständig überspringen
--no-fsDateisystem-Scannen vollständig überspringen
--no-archiveScannen in Archivdateien (ZIP) überspringen

Hash-basierte Ausschlüsse von Fehlalarmen

Sie können bekannte gute Dateien anhand ihres Hashs ausschließen. Dies ist nützlich, um legitime Dateien auf eine Whitelist zu setzen, die Fehlalarme auslösen.

Tool herunterladen