Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Loki-RS — 🐍 Hochleistungs-, multithreaded YARA & IOC Scanner | Kitploit
Tools/GitHubGitHub/neo23x0/loki-rs
Management von Indicators of Compromise (IOC)SpeicherforensikSchwachstellenanalyseForensikMalware-AnalyseDigitale ForensikBedrohungsanalyseEinbruchserkennungIncident ResponseLog-Analyse
GitHubneo23x0/loki-rs

Loki-RS

34931vor 29 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🐍 Hochleistungs-, multithreaded YARA & IOC Scanner

Repository anzeigen

Loki RS Logo

Loki-RS

Eine Neufassung von Loki in Rust. Hochleistungsfähiger, multithread-fähiger YARA- & IOC-Scanner in einer einzigen Binärdatei.

Status: Beta. Funktioniert, aber noch in aktiver Entwicklung.

Funktionen

  • YARA-Scanning von Dateien und Prozessspeicher (yara-x)
  • IOC-Abgleich (MD5/SHA1/SHA256-Hashes, Dateinamenmuster, C2-Indikatoren)
  • Multithread-Scanning mit konfigurierbarer Thread-Anzahl
  • Archiv-Scanning (ZIP-Dateien)
  • Interaktive TUI mit Echtzeitstatistiken und Steuerung
  • Remote-Logging via Syslog (UDP/TCP) (SYSLOG/JSON)
  • HTML-Berichtserstellung mit detaillierten Ergebnissen
  • Konfigurierbare Bewertungsschwellenwerte
  • Intelligentes Filtern (überspringt /proc, /sys, gemountete Laufwerke standardmäßig)
  • Magic-Header-Erkennung
  • JSONL-Ausgabe für Log-Erfassung

macOS-Prozessscannen

Das Scannen des Prozessspeichers unter macOS erfolgt nach bestem Wissen und erfordert in der Regel Debugging-Berechtigungen oder erhöhte Privilegien. Ohne diese scannt Loki-RS weiterhin Dateien, kann aber die meisten Prozessspeicher nicht auslesen. Verwenden Sie --no-procs, um das Prozessscannen bei Bedarf zu überspringen.

Linux-Prozessscannen

Unter Linux überspringt Loki-RS gerätegestützte und kernel-spezifische Prozesszuordnungen, bevor es /proc/<pid>/mem liest. Dies vermeidet bekannte Instabilitäten mit einigen treiberverwalteten VMAs, während normales anonymes, Heap/Stack- und reguläres dateigestütztes Speicherscannen erhalten bleibt. Sollten dennoch umgebungsspezifische Probleme auftreten, verwenden Sie --no-procs, um das Prozessscannen zu deaktivieren.

Installation

Laden Sie die vorkompilierte Binärdatei für Ihre Plattform von der Releases-Seite herunter.

root@kitploit:~
# Entpacken
tar -xzvf loki-linux-*.tar.gz
cd loki-linux-*

# Signaturen aktualisieren (empfohlen)
./loki-util update

# Ausführen
sudo ./loki --help

Signaturen werden mit der Veröffentlichung mitgeliefert, veralten aber schnell. Führen Sie loki-util update aus, um die neuesten YARA-Forge-Kernregeln abzurufen.

Signaturen

Loki-RS verwendet YARA Forge als Standard-Signaturquelle. Loki-RS wird mit dem Core-Regelsatz ausgeliefert und aktualisiert diesen (hohe Genauigkeit, niedrige Fehlalarmrate, für Leistung optimiert). Wenn Sie eine breitere Abdeckung benötigen, können Sie die erweiterten oder vollständigen Sätze von YARA Forge einwechseln.

IOC-Dateien in signatures/iocs/ werden weiterhin als optionale lokale/benutzerdefinierte Inhalte unterstützt.

Verwendung

root@kitploit:~
# Grundlegendes Scannen (TUI standardmäßig aktiviert)
sudo ./loki

# Bestimmten Ordner scannen
sudo ./loki --folder /tmp

# TUI deaktivieren, standardmäßige Befehlszeilenausgabe verwenden
sudo ./loki --no-tui

Häufige Szenarien

root@kitploit:~
# Ein gemountetes Image scannen (Prozessscannen überspringen, alle Kerne nutzen)
sudo ./loki --no-procs --folder ~/image1 --threads 0

# Langsames und vorsichtiges Scannen (niedrigeres CPU-Limit, einzelner Thread)
sudo ./loki --cpu-limit 60 --threads 1

# Scannen und Logs an entfernten Syslog senden
sudo ./loki --remote syslog-host.internal:514 --remote-proto udp

Screenshots

Loki Startup

Loki Interrup Menu

Befehlszeilenoptionen

Scan-Ziel

OptionStandardBeschreibung
-f, --folder <PFAD>/Zu scannender Ordner. Pfade mit Leerzeichen in Anführungszeichen setzen, z.B. -f "J:\SteamLibrary\steamapps\common\SpaceCraft beta"

Scan-Steuerung

Ausgabeoptionen

Optimierung

Info & Debug

Ausschließen von Dateien und Ordnern

Loki-RS bietet mehrere Mechanismen zum Ausschließen von Dateien und Ordnern aus Scans.

Integrierte automatische Ausschlüsse

Standardmäßig schließt Loki-RS automatisch Folgendes aus:

Systemverzeichnisse (Linux/macOS):

  • /proc, /dev, /sys/kernel/debug, /sys/kernel/slab, /sys/kernel/tracing, /sys/devices
  • /run, /var/run

Cloud-Speicherverzeichnisse (sofern nicht --scan-all-drives verwendet wird):

  • OneDrive, Dropbox, Google Drive, iCloud, Box, Nextcloud, pCloud, MEGA, Seafile, ownCloud und weitere

Netzwerk- und gemountete Laufwerke (sofern nicht --scan-all-drives verwendet wird):

  • NFS, CIFS/SMB, SSHFS, WebDAV-Mounts
  • Externe Medien unter /media, /volumes

Programmverzeichnis:

  • Loki-RS schließt automatisch sein eigenes Verzeichnis aus, um sich selbst nicht zu scannen

Ausschlussoptionen über die Befehlszeile

Hash-basierte Ausschlüsse von Fehlalarmen

Sie können bekannte gute Dateien anhand ihres Hashs ausschließen. Dies ist nützlich, um legitime Dateien auf eine Whitelist zu setzen, die Fehlalarme auslösen.

Einrichtung:

  1. Erstellen Sie eine Datei in signatures/iocs/, die sowohl hash als auch falsepositive im Dateinamen enthält. Beispiel: hash-falsepositive-custom.txt

  2. Fügen Sie Hashes (MD5, SHA1 oder SHA256) mit optionalen Beschreibungen hinzu:

root@kitploit:~
# Format: HASH;Beschreibung
d41d8cd98f00b204e9800998ecf8427e;Leere Datei - bekannte gute Datei
a7f5f35426b927411fc9231b56382173;Legitimes Systemprogramm

Dateien, die diesen Hashes entsprechen, werden beim Scannen stillschweigend übersprungen.

Dateinamenmuster-basierte Ausschlüsse von Fehlalarmen

Wenn Sie Dateinamen-IOCs zu signatures/iocs/filename-iocs.txt hinzufügen, können Sie einen regulären Ausdruck für Fehlalarme in der dritten Spalte angeben:

root@kitploit:~
# Format: REGEX;SCORE;FALSE_POSITIVE_REGEX
#
# Dies trifft auf alle .ps1-Dateien zu, schließt aber diejenigen in SysInternals-Verzeichnissen aus
(?i)\\procdump(64)?\.(exe|zip);50;(?i)(SysInternals\\)

Wenn eine Datei sowohl dem Hauptmuster als auch dem Fehlalarm-Regex entspricht, wird sie nicht gemeldet.

Ausschlüsse über Konfigurationsdatei

Die Datei config/excludes.cfg unterstützt regex-basierte Pfadausschlüsse:

root@kitploit:~
# Systemverzeichnisse ausschließen
^/proc/.*
^/dev/.*
^/sys/.*

# Temporäre Dateien ausschließen
.*\.tmp$
.*\.temp$
.*\.swp$

# Bestimmte Verzeichnisse ausschließen
.*node_modules.*
.*/\.git/.*

Hinweis: Pfadausschlussmuster werden mit regulären Ausdrücken gegen den vollständigen Dateipfad abgeglichen. Zeilen, die mit # beginnen, sind Kommentare.

Beispiele

root@kitploit:~
# Scannen, aber alle Laufwerke einbeziehen (Netzwerk, Cloud, gemountet)
sudo ./loki --scan-all-drives

# Alle Dateitypen scannen, nicht nur ausführbare Dateien und Skripte
sudo ./loki --scan-all-files

# Nur kleine Dateien scannen (unter 10 MB)
sudo ./loki --max-file-size 10000000

# Prozessscannen überspringen (nützlich für gemountete Images)
sudo ./loki --no-procs --folder /mnt/image

TUI-Modus

Das Terminal-Interface ist standardmäßig aktiviert und bietet Echtzeitüberwachung während der Scans.

root@kitploit:~
sudo ./loki --folder /pfad/zum/scan

Loki in Action

Loki TUI Screenshot

HTML-Berichte

Loki-RS erstellt nach jedem Scan automatisch einen gestalteten HTML-Bericht. Der Bericht wird zusammen mit der JSONL-Logdatei erstellt und bietet eine visuelle Zusammenfassung aller Funde.

Der Bericht enthält:

  • Scan-Konfiguration und Laufzeitstatistiken
  • Farbcodierte Funde, gruppiert nach Schweregrad (Alarm, Warnung, Hinweis)
  • Dateimetadaten (Hashes, Zeitstempel, Größe)
  • YARA-Regelübereinstimmungen mit Beschreibungen und übereinstimmenden Zeichenketten
  • IOC-Übereinstimmungsdetails mit Referenzen

Loki HTML Report

Der HTML-Bericht teilt denselben Basisdateinamen wie die JSONL-Ausgabe (z.B. loki_hostname_2025-01-08.html). Um die Berichterstellung zu deaktivieren, verwenden Sie --no-html.

Erstellen von HTML-Berichten aus JSONL-Dateien

Sie können mit loki-util HTML-Berichte aus vorhandenen JSONL-Dateien erstellen:

root@kitploit:~
# HTML-Bericht aus einer einzelnen JSONL-Datei erstellen
./loki-util html --input scan_results.jsonl --output report.html

# Kombinierten HTML-Bericht aus mehreren JSONL-Dateien erstellen
./loki-util html --input "*.jsonl" --combine --output combined_report.html

# Glob-Muster verwenden, um mehrere Dateien abzugleichen
./loki-util html --input "/pfad/zu/scans/*.jsonl" --combine --output combined.html

Optionen:

  • --input <Datei|Glob> - Eingabe-JSONL-Datei oder Glob-Muster (erforderlich)
  • --output <Datei.html> - Ausgabe-HTML-Datei (optional, standardmäßig Eingabe-Dateiname mit .html-Erweiterung)
  • --combine - Mehrere JSONL-Dateien in einem Bericht zusammenführen (gruppiert Funde nach Hostname)
  • --title <str> - Berichtstitel überschreiben
  • --host <str> - Hostname im Bericht überschreiben

Der kombinierte Berichtsmodus ist nützlich, um Scan-Ergebnisse von mehreren Hosts oder Zeiträumen in einer einzigen Ansicht zusammenzufassen, wobei die Funde nach Quell-Hostname gruppiert werden.

Aus dem Quellcode erstellen

root@kitploit:~
git clone https://github.com/Neo23x0/Loki-RS.git
cd Loki-RS
cargo build --release
./target/release/loki-util update
sudo ./target/release/loki

Erfordert Rust-Toolchain. Siehe docs/BUILD.md für Cross-Kompilierung.

Dokumentation

  • Build-Anleitung
  • Bewertungsberechnung
  • Paritätsmatrix
  • Ausschließen von Dateien und Ordnern

Über

Loki RS ist ein Nebenprojekt. Es ist ein schneller Scanner mit einer einzigen Binärdatei, der für praktische Triage und Experimente entwickelt wurde, und kann sich schnell ändern, wenn Ideen ausprobiert und wieder entfernt werden.

Der Support erfolgt community-basiert und nach bestem Bemühen - keine SLA, keine garantierten Antwortzeiten und keine Zusage, dass jeder Grenzfall perfekt behandelt wird. Wenn Sie es in der Produktion einsetzen, tun Sie dies im Bewusstsein dieser Einschränkungen.

Für Unternehmensumgebungen und Incident-Response-Arbeiten mit vorhersehbarem Support und einem breiteren, gut getesteten Funktionsumfang unterhält Nextron Systems THOR (und THOR Lite). THOR ist der professionelle Scanner mit umfangreicher Artefaktabdeckung, mehr Modulen und Formaten sowie Herstellersupport. THOR Lite ist die kostenlose Einstiegsversion mit reduziertem Umfang.

Lizenz

GNU General Public License v3.0. Siehe LICENSE.

Copyright (c) 2025 Florian Roth

Tool herunterladen
OptionStandardBeschreibung
--no-procsfalseProzessspeicher-Scannen überspringen
--no-fsfalseDateisystem-Scannen überspringen
--no-archivefalseScannen in Archiven (ZIP) überspringen
--scan-all-drivesfalseAlle Laufwerke scannen, einschließlich gemounteter/Netzwerk-/Cloud-Laufwerke
--scan-all-filesfalseAlle Dateien unabhängig von Erweiterung/Typ scannen
OptionStandardBeschreibung
-l, --log <DATEI>autoLogdatei im Klartext
--no-logfalseKlartext-Logausgabe deaktivieren
-j, --jsonl <DATEI>autoJSONL-Ausgabedatei
--no-jsonlfalseJSONL-Ausgabe deaktivieren
--no-htmlfalseHTML-Berichtserstellung deaktivieren
--no-tuifalseTUI deaktivieren, standardmäßige Befehlszeilenausgabe verwenden
-r, --remote <HOST:PORT>keineRemote-Syslog-Ziel
-p, --remote-proto <PROTO>udpRemote-Protokoll (udp/tcp)
--remote-format <FMT>syslogRemote-Format (syslog/json)
OptionStandardBeschreibung
--alert-level <SCORE>80Bewertungsschwellenwert für ALARM
--warning-level <SCORE>60Bewertungsschwellenwert für WARNUNG
--notice-level <SCORE>40Bewertungsschwellenwert für HINWEIS
--max-reasons <NUM>2Maximale Anzahl an Übereinstimmungsgründen pro Fund
-m, --max-file-size <BYTES>64000000Maximale Dateigröße zum Scannen (64 MB)
--yara-timeout <SEKUNDEN>10Maximale YARA-Scanzeit pro Datei oder Prozessspeicherpuffer (Minimum: 1 Sekunde)
-c, --cpu-limit <PROZENT>100CPU-Auslastungsgrenze (1-100)
--threads <ANZAHL>-2Anzahl der Threads (0=alle, -1=alle-1, -2=alle-2)
OptionStandardBeschreibung
--version-Version anzeigen und beenden
-d, --debugfalseDebug-Ausgabe anzeigen
--tracefalseAusführliche Trace-Ausgabe anzeigen
--show-access-errorsfalseDatei-/Prozesszugriffsfehler anzeigen
OptionBeschreibung
--scan-all-drivesGemountete Laufwerke, Netzwerklaufwerke und Cloud-Speicher einbeziehen
--scan-all-filesAlle Dateien unabhängig von Dateityp/-erweiterung scannen (standardmäßig werden nur relevante Dateitypen gescannt)
-m, --max-file-size <BYTES>Dateien überspringen, die größer als diese Größe sind (Standard: 64 MB)
--no-procsProzessspeicher-Scannen vollständig überspringen
--no-fsDateisystem-Scannen vollständig überspringen
--no-archiveScannen in Archivdateien (ZIP) überspringen
TasteAktion
qBeenden
pPause/Fortsetzen
sAktuelle Elemente überspringen
tThread-Overlay umschalten
+ / -CPU-Limit anpassen
PfeiltastenLogs scrollen