Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
xwf-yara-scanner — Extension X-Tension de scanner YARA natif pour X-Ways Forensics, permettant l'analyse de fichiers dans l'instantané avec support RVS multi-thread, sortie en tableau de rapport, et aucune écriture sur disque. | Kitploit
Outils/GitHubGitHub/crowdstrike/xwf-yara-scanner
Analyse StatiqueAnalyse ForensiqueAnalyse de MalwareCriminalistique Numérique
GitHubcrowdstrike/xwf-yara-scanner

xwf-yara-scanner

Extension X-Tension de scanner YARA natif pour X-Ways Forensics, permettant l'analyse de fichiers dans l'instantané avec support RVS multi-thread, sortie en tableau de rapport, et aucune écriture sur disque.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
9318il y a 1 anVérifié par Kitploit

Aperçu

Cette X-Tension X-Ways Forensics permet l'utilisation native de YARA dans X-Ways. Elle utilise à la fois l'API X-Ways Forensics et l'API YARA pour y parvenir.

Note : Ceci est un projet open source, pas un produit officiel de CrowdStrike.

Il y a de nombreux avantages à exécuter YARA dans X-Ways, par rapport à l'exécution de YARA via l'interface en ligne de commande.

  • Pas besoin de monter le support cible, la X-Tension lit chaque fichier dans l'instantané du dossier dans la mémoire et y est scannée. Aucun fichier n'est écrit sur le disque.
  • Permet à l'utilisateur d'utiliser les puissants filtres dans X-Ways pour limiter la portée du scan YARA.
  • Parce que la X-Tension utilise la puissance de X-Ways, YARA scanne tous les fichiers dans l'instantané actuel. Cela inclut les fichiers récupérés, les archives décompressées, les fichiers dans des archives dans des archives, etc.
  • Toute correspondance YARA confirmée est enregistrée dans X-Ways via les colonnes Commentaires et Tableau des rapports, plutôt que dans stdout (qui peut rapidement devenir ingérable lors du scan d'un disque monté).

Prérequis

  • Une licence pour X-Ways Forensics (version v19.9 SR-7 et ultérieure)
  • Un ensemble de règles YARA

Comment installer

En supposant que X-Ways Forensics est installé et configuré correctement, téléchargez simplement la DLL compilée depuis la page des versions et copiez-la dans votre dossier x64 dans le dossier d'installation de X-Ways Forensics.

Comment utiliser

La X-Tension peut être exécutée via l'interface graphique de X-Ways Forensics ou via la ligne de commande de X-Ways Forensics. Ce readme se concentrera sur la méthode via l'interface graphique.

Dans l'interface graphique, il y a deux façons d'exécuter la X-Tension ; via le menu Affiner l'instantané du volume (RVS), ou via le menu Contextuel du Navigateur de répertoires (DBC). La méthode choisie dépend de ce que vous voulez accomplir. En général, exécuter YARA via le menu RVS sera très rapide si l'utilisateur spécifie une taille de fichier maximale raisonnable (par exemple 25 Mo). Si pour une raison quelconque l'utilisateur souhaite exécuter YARA sur des fichiers individuels plus volumineux via le menu DBC, la X-Tension divisera les données en morceaux (dont la taille est fournie par l'utilisateur).

Si l'une des règles YARA échoue à la compilation, une erreur sera affichée dans la fenêtre Messages de X-Ways indiquant la ligne où l'erreur s'est produite et le message d'erreur YARA. Corrigez ces erreurs dans la règle YARA et réessayez. Un compte des avertissements YARA sera affiché via la fenêtre Messages de X-Ways, et les détails exacts de ces avertissements sont enregistrés dans le journal du dossier X-Ways.

La X-Tension prend en charge l'utilisation de plusieurs fichiers de règles YARA (notez que YARA générera une erreur pour les règles en double et ne pourra pas les compiler). Alternativement, elle prend également en charge l'utilisation d'un seul fichier de règles déjà compilé (.yara/.yar).

Note : Il existe un risque qu'une correspondance YARA valide soit manquée si les données scannées se trouvent à cheval sur deux limites de morceau/tampon. Si cela pose problème, augmentez la taille du tampon ou copiez le fichier hors de X-Ways et scannez-le en utilisant l'interface en ligne de commande YARA.

Méthode ->RVSDBC
MultithreadéOuiNon
Demander la taille maximale du fichierOuiNon
Demander la taille du tampon de scanOui*Oui

* Uniquement si la taille maximale du fichier saisie par l'utilisateur est supérieure à 100 Mo. Si la taille maximale du fichier est inférieure à 100 Mo, la taille du tampon utilisée est de 100 Mo.

Affiner l'instantané du volume

Dans l'interface graphique, une fois que vous avez créé ou ouvert un dossier existant, allez dans Specialist -> Refine Volume Snapshot. Cochez ensuite l'option "Exécuter les X-Tensions" et cliquez sur les trois points qui apparaissent. Dans le menu qui apparaît, cliquez sur le symbole plus (+) et naviguez jusqu'au fichier XT_Yara.dll téléchargé depuis ce dépôt, puis appuyez sur OK.

Vous serez ensuite invité à sélectionner votre fichier de règles YARA. Une fenêtre de saisie s'affichera et il vous sera demandé de fournir une taille maximale de fichier à scanner, ce qui est obligatoire. 25-50 Mo pourrait être une taille maximale adéquate si vous recherchez uniquement des échantillons de logiciels malveillants ou des shells web par exemple.

Si l'utilisateur a sélectionné une taille maximale de fichier supérieure à 100 Mo, une deuxième invite de saisie utilisateur s'affichera demandant la taille du tampon utilisée par le scanner YARA. Cela a été testé jusqu'à 2 Go sans problème, mais choisissez judicieusement en fonction de vos contraintes de mémoire et du nombre de threads sélectionnés.

Menu contextuel du navigateur de répertoires

Dans l'interface graphique, une fois que vous avez créé ou ouvert un dossier existant, sélectionnez le ou les fichiers que vous souhaitez scanner, puis faites un clic droit sur l'un d'eux et sélectionnez "Exécuter les X-Tensions...". Vous serez ensuite invité à spécifier le ou les fichiers de règles YARA. Une invite de saisie utilisateur s'affichera demandant la taille du tampon utilisée par le scanner YARA. Cela a été testé jusqu'à 2 Go sans problème, mais choisissez judicieusement en fonction de vos contraintes de mémoire et du nombre de threads sélectionnés.

Il n'y a pas d'invite pour la taille maximale du fichier.

Comment lire la sortie

Les fichiers avec des correspondances YARA sont ajoutés à la table de rapport appelée "YARA Hits". Les règles exactes qui correspondent sont ajoutées par fichier, par ligne, dans le champ "Commentaires" à l'intérieur de X-Ways Forensics.

La sortie typique est présentée ci-dessous :

root@kitploit:~
[XT] YARA 4.2.2 library initialised
[XT] There were 9 YARA compile warnings. Check the XWF case log for details
[XT] YARA rules compiled successfully
[XT] Operation Complete. Processing time: 0.000000s
[XT] Summary: Found 240 YARA hits
[XT] YARA library finalised

Dépannage

  • Vous voyez le message d'erreur "Stubborn X-Tension DLL. Force unload?". Cela se produit lorsque la DLL reste chargée même après que X-Ways appelle FreeLibrary(). Après avoir cliqué sur Oui, X-Ways Forensics tente d'appeler FreeLibrary() une seconde fois, ce qui devrait réussir.
Télécharger l’outil