
Escáner de archivos basado en YARA que monitorea directorios, detecta malware en archivos de documentos y genera resultados CSV para integración con SIEM.
IRFuzz es un escáner simple con reglas Yara para archivos de documentos o cualquier archivo.
Linux o OS X
Las dependencias se gestionan con pipenv. Para comenzar, instale las dependencias y active el entorno virtual con los siguientes comandos:
$ pipenv install
$ pipenv shell
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --extensions .zip,.rar
Genere un token desde https://irfuzz.com/tokens
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --extensions .php --token tokenhere
Configure alertas desde el sitio web a Telegram o su correo electrónico.
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --delete
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --polling
Agrega la opción --poll para forzar el uso del mecanismo de polling para detectar cambios en el directorio de datos. El polling es más lento que el mecanismo subyacente del sistema operativo para detectar cambios, pero es necesario con ciertos sistemas de archivos como montajes SMB.
.doc .docm .docx .docx .dot .dotm .dotx .odt
.ods .xla .xlam .xls .xls .xlsb .xlsm .xlsx .xlsx .xlt .xltm .xltx .xlw
.pot .potm .potx .ppa .ppam .pps .ppsm .ppsx .ppt .pptm .pptx .pptx .pptx
IRFuzz utiliza zipdump.py para el análisis de archivos zip.