Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Fenrir — Scanner simple d'IOC en Bash | Kitploit
Outils/GitHubGitHub/neo23x0/fenrir
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésAnalyse ForensiqueRenseignement sur les MenacesRéponse aux Incidents
GitHubneo23x0/fenrir

Fenrir

Scanner simple d'IOC en Bash

Voir le dépôt
7761147il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Active Development

Fenrir

Scanner d'IOC Bash simple

Fenrir est un script Bash simple de recherche d'IOC (Indicateurs de Compromission). Il permet d'analyser les systèmes Linux/Unix/OSX à la recherche des indicateurs suivants :

  • Empreintes (Hashes)

    MD5, SHA1 et SHA256 (en utilisant md5sum, sha1sum et sha -a 256)

  • Noms de fichiers

    chaîne – vérification de la sous-chaîne dans le chemin complet, ex. "temp/p.exe" dans "/var/temp/p.exe"

  • Chaînes de caractères

    grep dans les fichiers

  • Serveur C2

    vérification des chaînes de serveur C2 dans la sortie de 'lsof -i' et 'lsof -i -n'

  • Période temporelle sensible (Hot Time Frame)

    utilisation de stat dans différents modes – définir les timestamps epoch min et max et récupérer tous les fichiers créés entre ces dates

Caractéristiques principales :

  • Script Bash
  • Aucune installation ni agent requis
  • Utilise des outils courants pour extraire les attributs (ex. md5sum, grep, stat dans différents modes)
  • Conçu pour fonctionner sur tout système Linux / Unix / OS X avec Bash
  • Faible empreinte – playbook Ansible avec solution de disque RAM
  • Exclusions intelligentes (taille de fichier, extension, certains répertoires) accélèrent le processus d'analyse

Pourquoi Fenrir ?

FENRIR est le troisième outil après THOR et LOKI. THOR est notre scanner APT complet avec de nombreux modules et types d'export destinés aux clients professionnels. LOKI est un scanner d'IOC gratuit et open source utilisant YARA comme format de signature.

Le problème avec ces deux prédécesseurs est qu'ils ont tous deux certaines exigences sur la plateforme Linux. Nous construisons THOR pour une version spécifique de Linux afin de correspondre à la bonne libc requise par le module YARA. LOKI nécessite Python et YARA installés sur Linux pour fonctionner.

Nous avons été confrontés à la nécessité de vérifier plus de 100 systèmes Linux différents pour certains Indicateurs de Compromission (IOC) sans installer d'agent ni de paquets logiciels. Nous avions déjà un playbook Ansible pour la distribution de THOR sur un ensemble défini de systèmes Linux distants. Ce playbook crée un disque RAM sur le système distant, copie le binaire du programme local, l'exécute et récupère les journaux ensuite. Cela garantit que l'empreinte du programme sur le système distant est minimale. J'ai adapté le playbook Ansible pour Fenrir (toujours non testé).

Fenrir est encore en phase de test. Veuillez signaler les erreurs (et les solutions) via la section « Issues » ici sur Github.

Si vous trouvez une solution meilleure / plus robuste / moins sujette aux erreurs pour les évaluations du script, veuillez la signaler. Je ne suis pas un programmeur Bash à plein temps, donc je m'attends à des possibilités d'amélioration.

Utilisation

root@kitploit:~
Usage: ./fenrir.sh DIRECTORY
 
DIRECTORY - Point de départ de l'analyse récursive

Tous les réglages peuvent être configurés dans l'en-tête du script.

Réglages

Pas à pas

Ce que fait Fenrir :

  • Lit les fichiers d'IOC
  • Prend un paramètre comme répertoire de départ pour la traversée récursive
  • Vérifie les serveurs C2 dans la sortie de lsof
  • Vérifie les exclusions de répertoires (configurables dans l'en-tête du script)
  • Vérifie certaines extensions de fichier à analyser (configurables dans l'en-tête du script)
  • Vérifie le nom de fichier (chemin complet) pour des correspondances dans les fichiers d'IOC
  • Vérifie les exclusions de taille de fichier (configurables dans l'en-tête du script)
  • Vérifie certaines chaînes dans le fichier (via grep)
  • Vérifie certaines valeurs d'empreinte (hash)
  • Vérifie l'horodatage de modification/création

Captures d'écran

Exécution de l'analyse montrant les différents types de correspondance sur un répertoire de démonstration.

Exécution de l'analyse

Détection de connexions C2

Détection de connexions C2

Détection de chaînes dans des fichiers journaux compressés en GZIP

Chaînes dans les logs GZIP

Configuration

Configuration

Playbook Ansible

Playbook Ansible

Problème avec stat (concernant l'horodatage de création sur les systèmes de fichiers Linux)

Problème avec stat

Problèmes connus

Contact

via Twitter @Cyb3rOps

Télécharger l’outil