
YARA-basierter Dateiscanner, der Verzeichnisse überwacht, Malware in Dokumentarchiven erkennt und CSV-Ergebnisse für die SIEM-Integration ausgibt.
IRFuzz ist ein einfacher Scanner mit Yara-Regeln für Dokumentenarchive oder beliebige Dateien.
Linux oder macOS
Die Abhängigkeiten werden mit pipenv verwaltet. Installieren Sie die Abhängigkeiten und aktivieren Sie die virtuelle Umgebung mit den folgenden Befehlen:
$ pipenv install
$ pipenv shell
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --extensions .zip,.rar
Token von https://irfuzz.com/tokens generieren
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --extensions .php --token tokenhere
Konfigurieren Sie Warnungen von der Website per Telegram oder Ihrer E-Mail.
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --delete
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --polling
Fügt die Option --poll hinzu, um die Verwendung des Polling-Mechanismus zur Erkennung von Änderungen im Datenverzeichnis zu erzwingen. Polling ist langsamer als der zugrunde liegende Mechanismus des Betriebssystems zur Erkennung von Änderungen, aber es ist bei bestimmten Dateisystemen wie SMB-Mounts erforderlich.
.doc .docm .docx .docx .dot .dotm .dotx .odt
.ods .xla .xlam .xls .xls .xlsb .xlsm .xlsx .xlsx .xlt .xltm .xltx .xlw
.pot .potm .potx .ppa .ppam .pps .ppsm .ppsx .ppt .pptm .pptx .pptx .pptx
IRFuzz verwendet zipdump.py für die Analyse von ZIP-Dateien.