
Réponse aux incidents - Recherche rapide de fichiers suspects

Un outil léger de réponse aux incidents pour la chasse aux menaces et le tri forensic
FastFinder est un outil de réponse aux incidents puissant et léger, conçu pour les professionnels de la cybersécurité effectuant de la chasse aux menaces, de la forensic live et du tri d'endpoints. Développé pour les plates-formes Windows et Linux, il excelle dans la découverte rapide de fichiers suspects en utilisant plusieurs critères de détection.
Interface utilisateur de base
Sélection de configuration
Résultats de scan et correspondances
📥 Télécharger la dernière version
⚠️ Note : La compilation nécessite les dépendances CGO et YARA. Voir les guides spécifiques à chaque plateforme :
Le moyen le plus simple de compiler FastFinder sans installer de dépendances :
# Build binaries for Linux and Windows
cd docker
make build-binaries
# Binaries will be in ./bin/
# - fastfinder-linux-amd64
# - fastfinder-windows-amd64.exe
Exécutez FastFinder dans un conteneur Docker privilégié pour scanner des volumes ou des systèmes de fichiers montés :
# Build the runtime image (includes FastFinder + YARA + editors)
.\docker-helper.ps1 build-runtime
# Run scan with configuration directory
.\docker-helper.ps1 run-runtime -ConfigPath "C:\path\to\config_folder" -ScanPath "C:\data\to\scan"
# Interactive shell mode (no scan, just shell access)
.\docker-helper.ps1 run-runtime -Interactive
fastfinder [OPTIONS]
| Option | Description | Défaut |
|---|---|---|
-h, --help | Afficher l'aide | |
-c, --configuration <yaml config file> | Chemin du fichier de configuration | |
-b, --build <output executable> | Créer un binaire autonome avec configuration intégrée (architecture x64 uniquement) | |
-r, --root <Path> | Chemin racine de scan (remplace l'énumération des lecteurs) | |
-s, --silent | Mode silencieux - s'exécute sans fenêtre ni console visible | |
-v, --verbosity <verbosityLevel> | Niveau de verbosité des logs (1-5) | 3 |
-t, --triage | Mode de surveillance continue | false |
# Basic scan with configuration file
./fastfinder -c config.yaml
# Continuous monitoring mode
./fastfinder -c config.yaml -t
# Create standalone executable (x64 architecture only)
./fastfinder -c config.yaml -b standalone_scanner.exe
💡 Astuce : FastFinder peut s'exécuter avec les privilèges utilisateur standard, mais les droits d'administration permettent d'accéder à tous les fichiers système.
Des exemples de configuration sont disponibles ici. Voici un exemple vierge de configuration complète. Vous n'avez pas besoin d'implémenter chaque attribut si vous n'utilisez pas tout.