Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
fastfinder — Réponse aux incidents - Recherche rapide de fichiers suspects | Kitploit
Outils/GitHubGitHub/codeyourweb/fastfinder
Analyse ForensiqueAnalyse de MalwareCriminalistique NumériqueRéponse aux Incidents
GitHubcodeyourweb/fastfinder

fastfinder

Réponse aux incidents - Recherche rapide de fichiers suspects

Voir le dépôt
26028il y a 6 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

FastFinder Logo

FastFinder

Un outil léger de réponse aux incidents pour la chasse aux menaces et le tri forensic

Go Version License Release Build Status Build Status Platform Support

✨ Aperçu

FastFinder est un outil de réponse aux incidents puissant et léger, conçu pour les professionnels de la cybersécurité effectuant de la chasse aux menaces, de la forensic live et du tri d'endpoints. Développé pour les plates-formes Windows et Linux, il excelle dans la découverte rapide de fichiers suspects en utilisant plusieurs critères de détection.

🔍 Capacités de détection clés

  • Détection par chemin : Correspondance de motifs de chemins et noms de fichiers
  • Vérification de hachage : Validation de checksums MD5, SHA1, et SHA256
  • Analyse de contenu : Correspondance simple de chaînes et évaluation de règles YARA complexes
  • Support multi-plateforme : Compatibilité native Windows et Linux

🛡️ Éprouvé sur le terrain

  • ✅ Prêt pour la production : Déployé avec succès dans des scénarios réels de réponse aux incidents
  • ✅ Validé par l'industrie : Utilisé par de multiples CERTs, CSIRTs et équipes SOC
  • ✅ Exemples complets : Inclut des échantillons de malwares réels et des scénarios de scan de vulnérabilités

📸 Captures d'écran

Interface utilisateur de base Interface utilisateur de base

Sélection de configuration Sélection de configuration

Résultats de scan et correspondances Résultats de scan et correspondances

🚀 Installation

Démarrage rapide (Recommandé)

📥 Télécharger la dernière version

Compilation à partir des sources

⚠️ Note : La compilation nécessite les dépendances CGO et YARA. Voir les guides spécifiques à chaque plateforme :

  • 🪟 Windows : Guide de compilation
  • 🐧 Linux : Guide de compilation

Installation Docker (Aucune dépendance requise !)

Le moyen le plus simple de compiler FastFinder sans installer de dépendances :

root@kitploit:~
# Build binaries for Linux and Windows
cd docker
make build-binaries

# Binaries will be in ./bin/
# - fastfinder-linux-amd64
# - fastfinder-windows-amd64.exe

Conteneur d'exécution Docker

Exécutez FastFinder dans un conteneur Docker privilégié pour scanner des volumes ou des systèmes de fichiers montés :

root@kitploit:~
# Build the runtime image (includes FastFinder + YARA + editors)
.\docker-helper.ps1 build-runtime

# Run scan with configuration directory
.\docker-helper.ps1 run-runtime -ConfigPath "C:\path\to\config_folder" -ScanPath "C:\data\to\scan"

# Interactive shell mode (no scan, just shell access)
.\docker-helper.ps1 run-runtime -Interactive

Prérequis

  • Exécution : Aucune dépendance requise pour les binaires pré-compilés
  • Compilation : Go 1.24+, CGO, libyara
  • Privilèges : Droits d'administration recommandés pour un accès complet au système

📖 Utilisation

Interface en ligne de commande

root@kitploit:~
fastfinder [OPTIONS]

Options disponibles

Niveaux de verbosité

  • Niveau 1 : Alertes uniquement
  • Niveau 2 : Alertes et avertissements
  • Niveau 3 : Alertes et erreurs (par défaut)
  • Niveau 4 : Alertes, erreurs et opérations d'E/S
  • Niveau 5 : Verbosité complète (pour débogage ou journalisation très avancée)

Exemples rapides

root@kitploit:~
# Basic scan with configuration file
./fastfinder -c config.yaml

# Continuous monitoring mode
./fastfinder -c config.yaml -t

# Create standalone executable (x64 architecture only)
./fastfinder -c config.yaml -b standalone_scanner.exe

💡 Astuce : FastFinder peut s'exécuter avec les privilèges utilisateur standard, mais les droits d'administration permettent d'accéder à tous les fichiers système.

Scanner et exporter les fichiers correspondants selon vos besoins

Des exemples de configuration sont disponibles ici. Voici un exemple vierge de configuration complète. Vous n'avez pas besoin d'implémenter chaque attribut si vous n'utilisez pas tout.

root@kitploit:~
input:
    path: [] # match file path AND / OR file name based on simple string 
    content:
        grep: [] # match literal string value inside file content
        yara: [] # use yara rule and specify rules path(s) for more complex pattern search (wildcards / regex / conditions) 
        checksum: [] # parse for md5/sha1/sha256 in file content 
options:
    contentMatchDependsOnPathMatch: true # if true, paths are a pre-filter for grep (string) searches only. YARA and Checksums are always evaluated.
    findInHardDrives: true	# enumerate hard drive content
    findInRemovableDrives: true # enumerate removable drive content 
    findInNetworkDrives: true # enumerate network drive content
    findInCDRomDrives: true # enumerate physical CD-ROM and mounted iso / vhd...
    findInMemory: true # check for results in processes memory
output:
    copyMatchingFiles: true # create a copy of every matching file
    base64Files: true # base64 matched content before copy
    filesCopyPath: '' # empty value will copy matched files in the fastfinder.exe folder
advancedparameters:
    yaraRC4Key: ''    # yara rules can be (un)/ciphered using the specified RC4 key
    maxScanFilesize: 2048 #  ignore files up to maxScanFileSize Mb (default: 2048)               
    cleanMemoryIfFileGreaterThanSize: 512 # clean fastfinder internal memory after heavy file scan (default: 512Mb)
eventforwarding:
  enabled: true
  buffer_size: 5
  flush_time_seconds: 10
  file: # save app activity in jsonl files
    enabled: true
    directory_path: "./event_logs"
    rotate_minutes: 1    # Rotate every minute for testing
    max_file_size_mb: 1  # Rotate at 1MB for testing
    retain_files: 5      # Keep 5 old files
  http: # forward app activity with HTTP POST json data
    enabled: false
    url: "https://your-forwarder-url.com/api/events"
    ssl_verify: false
    timeout_seconds: 10
    headers:
      Authorization: "Bearer YOUR_API_KEY"
      MY-CUSTOM-HEADER: "My-Header-Value"
    retry_count: 3
  filters:
    event_types:
      - "error"
      - "warning"
      - "alert" 
      - "info"

Rechercher partout ou dans des chemins spécifiés :

  • utilisez '?' dans les chemins pour un joker de caractère simple (ex. powershe??.exe)
  • utilisez '\*' dans les chemins pour un joker de plusieurs caractères (ex. \*.exe)
  • les expressions régulières sont également disponibles, entourez simplement les chemins avec des barres obliques (ex. /[0-9]{8}\.exe/)
  • les variables d'environnement peuvent également être utilisées (ex. %TEMP%\myfile.exe)

Résolution des chemins de règles YARA

Les chemins relatifs dans la configuration YAML sont résolus par rapport à l'emplacement du fichier de configuration :

root@kitploit:~
input:
  content:
    yara:
      - "./example_rule_linux.yar"           # Looks in same folder as config.yaml
      - "./subfolder/custom_rules.yar"       # Looks in subfolder relative to config
      - "/absolute/path/to/rule.yar"         # Absolute paths work as-is
      - "https://example.com/rules.yar"      # URLs are also supported

Exemple de structure de répertoire :

root@kitploit:~
project/
├── config.yaml
├── example_rule_linux.yar          # ✅ Found by "./example_rule_linux.yar"
└── rules/
    └── custom.yar                  # ✅ Found by "./rules/custom.yar"

Remarques importantes

  • les chemins d'entrée sont toujours INSENSIBLES à la casse
  • la recherche de contenu sur une chaîne (grep) est toujours SENSIBLE à la casse
  • les antislashs DOIVENT être échappés (sauf avec les expressions régulières)
  • Les règles YARA doivent exister - les règles manquantes entraîneront la sortie de FastFinder avec une erreur Pour plus d'informations, consultez les exemples

🤝 Contribuer

Nous accueillons les contributions ! Veuillez consulter nos directives de contribution :

  1. Forkez le dépôt
  2. Créez une branche de fonctionnalité (git checkout -b feature/amazing-feature)
  3. Commitez vos modifications (git commit -m 'Add amazing feature')
  4. Poussez sur la branche (git push origin feature/amazing-feature)
  5. Ouvrez une Pull Request

Configuration de développement

root@kitploit:~
# Clone the repository
git clone https://github.com/codeyourweb/fastfinder.git
cd fastfinder

# Install dependencies (see compilation guides)
# Build from source
go build -tags yara_static,gio -a -ldflags '-s -w' .

# Run tests
go test ./...

📜 Licence

Ce projet est sous licence AGPL - voir le fichier LICENSE pour plus de détails.

🚀 Support

  • 🐛 Signaler des problèmes : GitHub Issues
  • 💬 Discussions : GitHub Discussions
  • 📧 Sécurité : Signaler les vulnérabilités de sécurité en privé

📊 Statistiques du projet

GitHub stars GitHub forks

🙏 Remerciements

  • Hilko Bengen (@hillu) pour sa merveilleuse implémentation yara en Go et aussi pour son aide précieuse dans le débogage des problèmes CGO
  • Marc Ochsenmeier pour son aide précieuse, ses retours et aussi pour avoir parlé de mon projet
  • Vitali Kremez ✝ pour m'avoir inspiré sur de nombreux aspects qui m'ont poussé à construire fastfinder
  • m0n4 (https://github.com/m0n4) pour m'avoir régulièrement challengé techniquement et avoir contribué bien plus à la naissance de ce projet qu'il ne pourrait jamais l'imaginer.

Fait avec ❤️ par la communauté de la cybersécurité
Créé par Jean-Pierre GARNIER (@codeyourweb) • 2021-2026

Télécharger l’outil
OptionDescriptionDéfaut
-h, --helpAfficher l'aide
-c, --configuration <yaml config file>Chemin du fichier de configuration
-b, --build <output executable>Créer un binaire autonome avec configuration intégrée (architecture x64 uniquement)
-r, --root <Path>Chemin racine de scan (remplace l'énumération des lecteurs)
-s, --silentMode silencieux - s'exécute sans fenêtre ni console visible
-v, --verbosity <verbosityLevel>Niveau de verbosité des logs (1-5)3
-t, --triageMode de surveillance continuefalse