Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Fenrir — Escáner simple de IOC en Bash | Kitploit
Herramientas/GitHubGitHub/neo23x0/fenrir
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis ForenseInteligencia de AmenazasRespuesta a Incidentes
GitHubneo23x0/fenrir

Fenrir

Escáner simple de IOC en Bash

Ver Repositorio
776114hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Active Development

Fenrir

Escáner Bash sencillo de IOC

Fenrir es un script Bash sencillo de escaneo de IOC. Permite escanear sistemas Linux/Unix/OSX en busca de los siguientes Indicadores de Compromiso (IOCs):

  • Hashes

    MD5, SHA1 y SHA256 (usando md5sum, sha1sum, sha -a 256)

  • Nombres de archivo

    cadena - se verifica si es una subcadena de la ruta completa, por ejemplo "temp/p.exe" en "/var/temp/p.exe"

  • Cadenas

    grep en archivos

  • Servidor C2

    verificando cadenas de servidor C2 en la salida de 'lsof -i' y 'lsof -i -n'

  • Rango de tiempo caliente

    usando stat en diferentes modos - definir marcas de tiempo de época mín y máx y obtener todos los archivos que se crearon en ese intervalo

Características básicas:

  • Script Bash
  • No requiere instalación ni agente
  • Utiliza herramientas comunes para extraer atributos (ej. md5sum, grep, stat en diferentes modos)
  • Diseñado para ejecutarse en cualquier Linux / Unix / OS X con Bash
  • Bajo impacto - Playbook de Ansible con solución de unidad RAM
  • Exclusiones inteligentes (tamaño de archivo, extensión, ciertos directorios) aceleran el proceso de escaneo

¿Por qué Fenrir?

FENRIR es la tercera herramienta después de THOR y LOKI. THOR es nuestro escáner APT completo con muchos módulos y tipos de exportación para clientes corporativos. LOKI es un escáner IOC gratuito y abierto que utiliza YARA como formato de firma.

El problema con ambos predecesores es que ambos tienen ciertos requisitos en la plataforma Linux. Construimos THOR para una versión específica de Linux con el fin de igualar la libc correcta que requiere el módulo YARA. LOKI requiere Python y YARA instalados en Linux para funcionar.

Nos enfrentamos al problema de verificar más de 100 sistemas Linux diferentes en busca de Indicadores de Compromiso (IOCs) sin instalar un agente o paquetes de software. Ya teníamos un playbook de Ansible para la distribución de THOR en un conjunto definido de sistemas Linux remotos. Este playbook crea una unidad RAM en el sistema remoto, copia el binario del programa local al sistema remoto, lo ejecuta y recupera los registros después de eso. Esto asegura que la huella del programa en el sistema remoto sea mínima. Adapté el playbook de Ansible para Fenrir. (aún no se ha probado)

Fenrir aún está en 'pruebas'. Por favor, informe errores (y soluciones) a través de la sección 'Issues' aquí en github.

Si encuentra una solución mejor / más sólida / menos propensa a errores para las evaluaciones en el script, por favor infórmelo. No soy un programador de Bash de tiempo completo, así que espero que haya margen de mejora.

Uso

root@kitploit:~
Usage: ./fenrir.sh DIRECTORY
 
DIRECTORY - Start point of the recursive scan

Todos los ajustes pueden configurarse en el encabezado del script.

Settings

Paso a paso

Lo que hace Fenrir es:

  • Lee los archivos IOC
  • Toma un parámetro como directorio de inicio para el recorrido recursivo
  • Verifica servidores C2 en la salida de lsof
  • Verifica exclusiones de directorio (configurable en el encabezado del script)
  • Verifica ciertas extensiones de archivo (configurable en el encabezado del script)
  • Verifica el nombre del archivo (ruta completa) en busca de coincidencias en archivos IOC
  • Verifica exclusiones de tamaño de archivo (configurable en el encabezado del script)
  • Verifica ciertas cadenas en el archivo (mediante grep)
  • Verifica ciertos valores hash
  • Verifica la marca de tiempo de cambio/creación

Capturas de pantalla

Ejecución de escaneo mostrando los diferentes tipos de coincidencia en un directorio demo.

Scan Run

Detectar conexiones C2

Ansible Playbook

Detectar cadenas en archivos de registro comprimidos con GZIP

Strings in GZP Logs

Configuración

Configuration

Playbook de Ansible

Ansible Playbook

Problema de stat (con respecto a la marca de tiempo CREATED en sistemas de archivos Linux)

Stat issue

Problemas conocidos

Contacto

vía Twitter @Cyb3rOps

Descargar herramienta