
Génère des règles YARA à partir de logiciels installés sur un OS en cours d'exécution pour établir une référence des logiciels connus et trouver des installations similaires dans les preuves numériques forensiques.
Factual-rules-generator est un projet open source qui vise à générer des règles YARA sur les logiciels installés à partir d’un système d’exploitation en fonctionnement.
L’objectif du logiciel est de pouvoir utiliser un ensemble de règles sur des preuves numériques collectées ou acquises et de trouver les logiciels installés de manière rapide.
Le logiciel peut être utilisé pour établir une base de référence des logiciels connus d’un système Windows et créer un ensemble de règles pour trouver des installations similaires sur d’autres systèmes.
pefile
psutil
ndjson
python-tlsh
PyInstaller (pour transformer client.py en client.exe)
ssdeep
sudo apt-get install build-essential libffi-dev python3 python3-dev python3-pip libfuzzy-devpip install ssdeepCertains outils sont nécessaires sur le système hôte, certains sont des outils Unix standard et d’autres supplémentaires :
Pour la machine virtuelle Windows, les logiciels suivants doivent être installés :
bin/OnWindows/Varclient.pybin/OnWindows/client.py en un fichier exécutable avec PyInstaller et placez-le dans le dossier de démarrageetc/allVariables.py pour correspondre à votre configuration souhaitéeDans test/, quelques exemples de logiciels à installer sont donnés. Le format spécifique suivant est requis :
:, ou le nom du fichier dans le cas d’un fichier msi ou exe.: se trouve le nom de l’exe à extraire et à exécuter (sans extension)., suit le même système avec le mot installer d’abord et après : le type d’installateur :
uninstaller suivi de : et du désinstalleur (choco, msiexec ou exe)bin/Generator.py est le seul script à exécuter. N’oubliez pas de mettre à jour etc/allVariables.py (étape critique).
Factual-rules-generator is an open source project which aims to generate YARA rules about installed software from a machine.
Copyright (C) 2021-2022 David Cruciani
Copyright (C) 2021-2022 CIRCL - Computer Incident Response Center Luxembourg
This program is free software: you can redistribute it and/or modify
it under the terms of the GNU Affero General Public License as published by
the Free Software Foundation, either version 3 of the License, or
(at your option) any later version.
This program is distributed in the hope that it will be useful,
but WITHOUT ANY WARRANTY; without even the implied warranty of
MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE. See the
GNU Affero General Public License for more details.
You should have received a copy of the GNU Affero General Public License
along with this program. If not, see <http://www.gnu.org/licenses/>.