IOC- und YARA-basierter Scanner zur Erkennung von Indikatoren für Kompromittierung mittels Dateinamen-Regex, YARA-Signaturen, Hash-Abgleich und C2-Rückverbindungsprüfungen auf Endpunkten.
Ich habe einen neuen Open Source YARA-Scanner namens LOKI RS (Rust) geschrieben. LOKI (Python) ist jetzt offiziell veraltet.
Dieses Projekt befindet sich jetzt im inaktiven Wartungsmodus. Das bedeutet, dass ich zwar Pull-Requests für Fehlerbehebungen und einfache Probleme zusammenführe, aber derzeit keine Zeit habe, neue Funktionen hinzuzufügen oder bestehende zu erweitern. Seit Jahren konzentriere ich mich auf die Entwicklung eines fortschrittlicheren Scanners, THOR, der eine Reihe von Verbesserungen gegenüber diesem Projekt bietet. Eine kostenlose Version, THOR Lite, ist verfügbar; sie ist schneller, stabiler und in unseren CI-Umgebungen gründlich getestet – einfach eine bessere Lösung. Einen Vergleich der Open-Source-, kostenlosen und kommerziellen Scanner finden Sie hier.
Ich habe auch mit der Arbeit an einer Rust-basierten Version von LOKI namens LOKI 2 begonnen. Ich bin mir jedoch nicht sicher, wann sie die Funktionsparität mit der aktuellen LOKI-Version erreichen wird. Außerdem habe ich ein Flussdiagramm erstellt, das Ihnen bei der Entscheidung hilft, welcher Scanner Ihren Anforderungen am besten entspricht.

Scanner für einfache Indikatoren einer Kompromittierung
Die Erkennung basiert auf vier Erkennungsmethoden:
1. Dateiname-IOC
Regex-Übereinstimmung auf vollständigem Dateipfad/-namen
2. Yara-Regelprüfung
Yara-Signaturübereinstimmung auf Dateidaten und Prozessspeicher
3. Hash-Prüfung
Vergleicht bekannte bösartige Hashes (MD5, SHA1, SHA256) mit gescannten Dateien
4. C2-Back-Connect-Prüfung
Vergleicht Prozessverbindungsendpunkte mit C2-IOCs (neu seit Version v.10)
Zusätzliche Prüfungen:
1. Regin-Dateisystemprüfung (via --reginfs)
2. Prozessanomalieprüfung (basierend auf [Sysforensics](http://goo.gl/P99QZQ))
3. SWF-dekomprimierter Scan (neu seit Version v0.8)
4. SAM-Dump-Prüfung
Das Windows-Binärprogramm wurde mit PyInstaller kompiliert und sollte als x86-Anwendung sowohl auf x86- als auch auf x64-basierten Systemen laufen.
Keine Voraussetzungen, wenn Sie die kompilierte EXE verwenden.
Wenn Sie es selbst bauen möchten: