Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/crowdstrike/xwf-yara-scanner
Análisis EstáticoAnálisis ForenseAnálisis de MalwareForensia Digital
GitHubcrowdstrike/xwf-yara-scanner

xwf-yara-scanner

Escáner YARA nativo X-Tension para X-Ways Forensics, que permite escaneo de archivos en instantánea con soporte RVS multihilo, salida de tabla de informes y sin escrituras en disco.

Ver Repositorio
93184hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Resumen

Esta X-Tension de X-Ways Forensics permite el uso de YARA de forma nativa en X-Ways. Utiliza tanto la API de X-Ways Forensics como la API de YARA para lograrlo.

Nota: Este es un proyecto de código abierto, no un producto formal de CrowdStrike.

Hay muchos beneficios al ejecutar YARA dentro de X-Ways, en comparación con ejecutar YARA a través de la interfaz de línea de comandos.

  • No es necesario montar el medio de destino; la X-Tension leerá cada archivo dentro de la instantánea del caso en la memoria y lo escaneará allí. No se escriben archivos en el disco.
  • Permite al usuario utilizar los potentes filtros de X-Ways para limitar el alcance del escaneo de YARA.
  • Debido a que la X-Tension utiliza el poder de X-Ways, YARA escaneará todos los archivos dentro de la instantánea actual. Esto incluye archivos recuperados, archivos descomprimidos, archivos dentro de archivos dentro de archivos, etc.
  • Cualquier coincidencia confirmada de YARA se guardará de nuevo en X-Ways a través de los comentarios y las columnas de la Tabla de Informes, en lugar de stdout (lo que puede volverse rápidamente inmanejable si se escanea una unidad montada).

Requisitos

  • Una licencia de X-Ways Forensics (versión v19.9 SR-7 y posteriores)
  • Un conjunto de reglas de YARA

Cómo Instalar

Suponiendo que X-Ways Forensics esté instalado y configurado correctamente, simplemente descargue el DLL compilado desde la y cópielo en su carpeta dentro de la carpeta de instalación de X-Ways Forensics.

página de versiones
x64

Cómo Usar

La X-Tension se puede ejecutar a través de la GUI de X-Ways Forensics o a través de la línea de comandos de X-Ways Forensics. Este readme se centrará en el método de la GUI.

Dentro de la GUI, hay dos formas de ejecutar la X-Tension: a través del menú Refine Volume Snapshot ("RVS"), o a través del menú Directory Browser Context ("DBC"). El método depende de lo que se intente lograr. Normalmente, ejecutar YARA a través del menú RVS será muy rápido si el usuario especifica un tamaño máximo de archivo sensato (por ejemplo, 25 MB). Si por alguna razón el usuario desea ejecutar YARA contra archivos individuales más grandes a través del menú DBC, la X-Tension dividirá los datos en fragmentos (cuyo tamaño es proporcionado por el usuario).

Si alguna de las reglas de YARA falla al compilarse, aparecerá un error en la ventana de Mensajes de X-Ways que mostrará en qué línea ocurrió el error y el mensaje de error de YARA. Corrija estos errores dentro de la regla de YARA e intente de nuevo. Se mostrará un recuento de advertencias de YARA a través de la ventana de Mensajes de X-Ways, y los detalles exactos de estas advertencias se registran en el registro del caso de X-Ways.

La X-Tension admite el uso de múltiples archivos de reglas de YARA (tenga en cuenta que YARA lanzará un error por reglas duplicadas y no se compilará). Alternativamente, también admite el uso de un único archivo de reglas ya compilado (.yara/.yar).

Nota: Existe el riesgo de que se pierda una coincidencia válida de YARA si los datos escaneados se encuentran en el límite de dos fragmentos/amortiguadores. Si esto es un problema, aumente el tamaño del búfer o copie el archivo fuera de X-Ways y escanéelo usando la interfaz de línea de comandos de YARA.

Método ->RVSDBC
MultihiloSíNo
Solicitar tamaño máximo de archivoSíNo
Solicitar tamaño del búfer de escaneoSí*Sí

* Solo si el tamaño máximo de archivo ingresado por el usuario es mayor que 100 MB. Si el tamaño máximo de archivo es menor que 100 MB, se usa 100 MB como tamaño del búfer.

Refine Volume Snapshot

Dentro de la GUI, una vez que haya creado o abierto un caso existente, vaya a Specialist -> Refine Volume Snapshot. Luego marque la opción "Run X-Tensions" y haga clic en los tres puntos que aparecen. En el menú que aparece, haga clic en el símbolo de más (+) y navegue hasta el archivo XT_Yara.dll descargado de este repositorio, luego presione OK.

Luego se le pedirá que seleccione su archivo de reglas de YARA. Se mostrará una ventana de entrada y luego se le pedirá que proporcione un tamaño máximo de archivo a escanear, lo cual es obligatorio. Por ejemplo, 25-50 MB podría ser un tamaño máximo adecuado si solo está buscando muestras de malware o shells web.

Si el usuario ha seleccionado un tamaño máximo de archivo de más de 100 MB, se mostrará un segundo aviso de entrada de usuario solicitando el tamaño del búfer utilizado por el escáner YARA. Se ha probado hasta 2 GB sin problemas, pero seleccione sabiamente según sus limitaciones de memoria y número de subprocesos seleccionados.

Menú Contextual del Explorador de Directorios

Dentro de la GUI, una vez que haya creado o abierto un caso existente, seleccione los archivos que desea escanear y luego haga clic derecho en uno de ellos y seleccione "Run X-Tensions...". Se le pedirá que especifique los archivos de reglas de YARA. Se mostrará un aviso de entrada de usuario solicitando el tamaño del búfer utilizado por el escáner YARA. Se ha probado hasta 2 GB sin problemas, pero seleccione sabiamente según sus limitaciones de memoria y número de subprocesos seleccionados.

No hay aviso para el tamaño máximo de archivo.

Cómo Leer la Salida

Los archivos con coincidencias de YARA se agregan a la Tabla de Informes llamada "YARA Hits". Las reglas exactas que coinciden se agregan por archivo, por línea, dentro del campo "Comentarios" en X-Ways Forensics.

La salida típica se muestra a continuación:

root@kitploit:~
[XT] YARA 4.2.2 library initialised
[XT] There were 9 YARA compile warnings. Check the XWF case log for details
[XT] YARA rules compiled successfully
[XT] Operation Complete. Processing time: 0.000000s
[XT] Summary: Found 240 YARA hits
[XT] YARA library finalised

Solución de Problemas

  • Ve el mensaje de error "Stubborn X-Tension DLL. Force unload?". Esto sucede cuando el DLL permanece cargado incluso después de que X-Ways llama a FreeLibrary(). Después de hacer clic en Sí, X-Ways Forensics intenta llamar a FreeLibrary() una segunda vez, lo que debería tener éxito.
Descargar herramienta