Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Loki-RS — 🐍 Scanneur YARA et IOC haute performance, multi-thread | Kitploit
Outils/GitHubGitHub/neo23x0/loki-rs
Gestion des Indicateurs de Compromission (IOC)Criminalistique MémoireAnalyse des VulnérabilitésAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesDétection d'IntrusionRéponse aux IncidentsAnalyse de Journaux
GitHubneo23x0/loki-rs
34931il y a 29 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Loki-RS

🐍 Scanneur YARA et IOC haute performance, multi-thread

Voir le dépôt

Logo Loki RS

Loki-RS

Une réécriture de Loki en Rust. Scanner YARA et IOC hautes performances, multi-threadé, en un seul binaire.

Statut : Bêta. Fonctionne, mais toujours en développement actif.

Fonctionnalités

  • Analyse YARA des fichiers et de la mémoire des processus (yara-x)
  • Correspondance IOC (hash MD5/SHA1/SHA256, motifs de noms de fichiers, indicateurs C2)
  • Analyse multi-threadée avec nombre de threads configurable
  • Analyse d'archives (fichiers ZIP)
  • TUI interactif avec statistiques et contrôles en temps réel
  • Journalisation à distance via syslog (UDP/TCP) (SYSLOG/JSON)
  • Génération de rapports HTML avec résultats détaillés
  • Seuils de score configurables
  • Filtrage intelligent (ignore /proc, /sys, les lecteurs montés par défaut)
  • Détection d'en-têtes magiques
  • Sortie JSONL pour l'ingestion de journaux

Analyse des processus macOS

L'analyse de la mémoire des processus sur macOS est au mieux et nécessite généralement des droits de débogage ou des privilèges élevés. Sans ceux-ci, Loki-RS analysera toujours les fichiers mais ne pourra pas lire la plupart de la mémoire des processus. Utilisez --no-procs pour ignorer l'analyse des processus si nécessaire.

Analyse des processus Linux

Sous Linux, Loki-RS ignore les mappages de processus adossés à des périphériques et spéciaux du noyau avant de lire /proc/<pid>/mem. Cela évite l'instabilité connue avec certaines VMA gérées par des pilotes tout en préservant l'analyse normale de la mémoire anonyme, du tas/pile et des fichiers classiques. Si vous rencontrez toujours des problèmes spécifiques à l'environnement, utilisez --no-procs pour désactiver l'analyse des processus.

Installation

Téléchargez le binaire précompilé pour votre plateforme depuis la Page des versions.

root@kitploit:~
# Extraction
tar -xzvf loki-linux-*.tar.gz
cd loki-linux-*

# Mise à jour des signatures (recommandé)
./loki-util update

# Exécution
sudo ./loki --help

Les signatures sont livrées avec la version mais deviennent rapidement obsolètes. Exécutez loki-util update pour récupérer les dernières règles YARA-Forge Core.

Signatures

Loki-RS utilise YARA Forge comme source de signatures par défaut. Loki-RS est livré et mis à jour avec l'ensemble de règles Core (haute précision, faible taux de faux positifs, optimisé pour les performances). Si vous avez besoin d'une couverture plus large, vous pouvez échanger avec les ensembles Extended ou Full de YARA Forge.

Les fichiers IOC dans signatures/iocs/ restent pris en charge en tant que contenu local/personnalisé optionnel.

Utilisation

root@kitploit:~
# Analyse de base (TUI activée par défaut)
sudo ./loki

# Analyser un dossier spécifique
sudo ./loki --folder /tmp

# Désactiver la TUI, utiliser la sortie standard en ligne de commande
sudo ./loki --no-tui

Scénarios courants

root@kitploit:~
# Analyser une image montée (ignorer l'analyse des processus, utiliser tous les cœurs)
sudo ./loki --no-procs --folder ~/image1 --threads 0

# Analyse lente et prudente (limite CPU basse, un seul thread)
sudo ./loki --cpu-limit 60 --threads 1

# Analyser et envoyer les journaux à un syslog distant
sudo ./loki --remote syslog-host.internal:514 --remote-proto udp

Captures d'écran

Démarrage de Loki

Menu d'interruption de Loki

Options de la ligne de commande

Cible d'analyse

OptionDéfautDescription
-f, --folder <CHEMIN>/Dossier à analyser. Mettez entre guillemets les chemins contenant des espaces, ex. -f "J:\SteamLibrary\steamapps\common\SpaceCraft beta"

Contrôle de l'analyse

Options de sortie

Réglages

Infos & Débogage

Exclusion des fichiers et dossiers

Loki-RS fournit plusieurs mécanismes pour exclure des fichiers et dossiers des analyses.

Exclusions automatiques intégrées

Par défaut, Loki-RS exclut automatiquement :

Répertoires système (Linux/macOS) :

  • /proc, /dev, /sys/kernel/debug, /sys/kernel/slab, /sys/kernel/tracing, /sys/devices
  • /run, /var/run

Répertoires de stockage cloud (sauf si --scan-all-drives est utilisé) :

  • OneDrive, Dropbox, Google Drive, iCloud, Box, Nextcloud, pCloud, MEGA, Seafile, ownCloud, et autres

Lecteurs réseau et montés (sauf si --scan-all-drives est utilisé) :

  • NFS, CIFS/SMB, SSHFS, WebDAV mounts
  • Supports externes sous /media, /volumes

Répertoire du programme :

  • Loki-RS exclut automatiquement son propre répertoire pour éviter de s'analyser lui-même

Options d'exclusion en ligne de commande

Exclusions de faux positifs basées sur le hachage

Vous pouvez exclure des fichiers connus comme fiables par leur hachage. Ceci est utile pour mettre sur liste blanche des fichiers légitimes qui déclenchent des faux positifs.

Configuration :

  1. Créez un fichier dans signatures/iocs/ avec à la fois hash et falsepositive dans le nom du fichier Exemple : hash-falsepositive-custom.txt

  2. Ajoutez des hachages (MD5, SHA1 ou SHA256) avec des descriptions optionnelles :

root@kitploit:~
# Format: HACHAGE;description
d41d8cd98f00b204e9800998ecf8427e;Fichier vide - connu comme fiable
a7f5f35426b927411fc9231b56382173;Utilitaire système légitime

Les fichiers correspondant à ces hachages seront silencieusement ignorés lors de l'analyse.

Exclusions de faux positifs par motif de nom de fichier

Lorsque vous ajoutez des IOC de noms de fichiers à signatures/iocs/filename-iocs.txt, vous pouvez spécifier une expression régulière d'exclusion de faux positif dans la troisième colonne :

root@kitploit:~
# Format: REGEX;SCORE;REGEX_FAUX_POSITIF
#
# Ceci correspond à tous les fichiers .ps1, mais exclut ceux des répertoires SysInternals
(?i)\\procdump(64)?\.(exe|zip);50;(?i)(SysInternals\\)

Si un fichier correspond à la fois au motif principal ET à l'expression régulière de faux positif, il ne sera pas signalé.

Exclusions par fichier de configuration

Le fichier config/excludes.cfg prend en charge les exclusions de chemin basées sur des expressions régulières :

root@kitploit:~
# Exclure les répertoires système
^/proc/.*
^/dev/.*
^/sys/.*

# Exclure les fichiers temporaires
.*\.tmp$
.*\.temp$
.*\.swp$

# Exclure des répertoires spécifiques
.*node_modules.*
.*/\.git/.*

Remarque : Les motifs d'exclusion de chemin sont mis en correspondance avec le chemin complet du fichier à l'aide d'expressions régulières. Les lignes commençant par # sont des commentaires.

Exemples

root@kitploit:~
# Analyser mais inclure tous les lecteurs (réseau, cloud, montés)
sudo ./loki --scan-all-drives

# Analyser tous les types de fichiers, pas seulement les exécutables et scripts
sudo ./loki --scan-all-files

# Analyser uniquement les petits fichiers (moins de 10 Mo)
sudo ./loki --max-file-size 10000000

# Ignorer l'analyse des processus (utile pour les images montées)
sudo ./loki --no-procs --folder /mnt/image

Mode TUI

L'interface terminal est activée par défaut et fournit une surveillance en temps réel pendant les analyses.

root@kitploit:~
sudo ./loki --folder /chemin/vers/analyse

Loki en action

Capture d'écran de la TUI de Loki

Rapports HTML

Loki-RS génère automatiquement un rapport HTML stylisé après chaque analyse. Le rapport est créé en même temps que le fichier journal JSONL et fournit un résumé visuel de tous les résultats.

Le rapport comprend :

  • Configuration de l'analyse et statistiques d'exécution
  • Résultats codés par couleur regroupés par gravité (Alerte, Avertissement, Avis)
  • Métadonnées de fichier (hachages, horodatages, taille)
  • Correspondances de règles YARA avec descriptions et chaînes correspondantes
  • Détails des correspondances IOC avec références

Rapport HTML de Loki

Le rapport HTML partage le même nom de fichier de base que la sortie JSONL (par ex., loki_hostname_2025-01-08.html). Pour désactiver la génération de rapport, utilisez --no-html.

Génération de rapports HTML à partir de fichiers JSONL

Vous pouvez générer des rapports HTML à partir de fichiers JSONL existants en utilisant loki-util :

root@kitploit:~
# Générer un rapport HTML à partir d'un seul fichier JSONL
./loki-util html --input scan_results.jsonl --output report.html

# Générer un rapport HTML combiné à partir de plusieurs fichiers JSONL
./loki-util html --input "*.jsonl" --combine --output combined_report.html

# Utiliser des motifs glob pour correspondre à plusieurs fichiers
./loki-util html --input "/chemin/vers/analyses/*.jsonl" --combine --output combined.html

Options :

  • --input <fichier|glob> - Fichier JSONL d'entrée ou motif glob (obligatoire)
  • --output <fichier.html> - Fichier HTML de sortie (optionnel, par défaut le nom du fichier d'entrée avec extension .html)
  • --combine - Combiner plusieurs fichiers JSONL en un seul rapport (regroupe les résultats par nom d'hôte)
  • --title <chaîne> - Remplacer le titre du rapport
  • --host <chaîne> - Remplacer le nom d'hôte dans le rapport

Le mode de rapport combiné est utile pour agréger les résultats d'analyse de plusieurs hôtes ou périodes en une seule vue, avec les résultats regroupés par nom d'hôte source.

Construction à partir des sources

root@kitploit:~
git clone https://github.com/Neo23x0/Loki-RS.git
cd Loki-RS
cargo build --release
./target/release/loki-util update
sudo ./target/release/loki

Nécessite la chaîne d'outils Rust. Voir docs/BUILD.md pour la compilation croisée.

Documentation

  • Guide de construction
  • Calcul des scores
  • Matrice de parité
  • Exclusion des fichiers et dossiers

À propos

Loki RS est un projet secondaire. C'est un scanner rapide, en un seul binaire, conçu pour le tri pratique et l'expérimentation, et il peut changer rapidement au fur et à mesure que des idées sont testées et supprimées.

Le support est basé sur la communauté et au mieux - pas de SLA, pas de temps de réponse garantis, et aucune promesse que chaque cas particulier est parfaitement géré. Si vous l'utilisez en production, faites-le avec cela à l'esprit.

Pour les environnements d'entreprise et le travail de réponse aux incidents avec un support prévisible et un ensemble de fonctionnalités plus large et bien testé, Nextron Systems maintient THOR (et THOR Lite). THOR est le scanner professionnel avec une couverture étendue des artefacts, plus de modules et de formats, et un support fournisseur. THOR Lite est la version d'entrée gratuite avec un périmètre réduit.

Licence

Licence publique générale GNU v3.0. Voir LICENSE.

Copyright (c) 2025 Florian Roth

Télécharger l’outil
OptionDéfautDescription
--no-procsfalseIgnorer l'analyse de la mémoire des processus
--no-fsfalseIgnorer l'analyse du système de fichiers
--no-archivefalseIgnorer l'analyse dans les archives (ZIP)
--scan-all-drivesfalseAnalyser tous les lecteurs y compris montés/réseau/cloud
--scan-all-filesfalseAnalyser tous les fichiers indépendamment de l'extension/type
OptionDéfautDescription
-l, --log <FICHIER>autoFichier journal en texte brut
--no-logfalseDésactiver la sortie journal en texte brut
-j, --jsonl <FICHIER>autoFichier de sortie JSONL
--no-jsonlfalseDésactiver la sortie JSONL
--no-htmlfalseDésactiver la génération de rapport HTML
--no-tuifalseDésactiver la TUI, utiliser la sortie standard en ligne de commande
-r, --remote <HÔTE:PORT>noneDestination syslog distante
-p, --remote-proto <PROTO>udpProtocole distant (udp/tcp)
--remote-format <FORMAT>syslogFormat distant (syslog/json)
OptionDéfautDescription
--alert-level <SCORE>80Seuil de score pour ALERTE
--warning-level <SCORE>60Seuil de score pour AVERTISSEMENT
--notice-level <SCORE>40Seuil de score pour AVIS
--max-reasons <N>2Nombre max de raisons de correspondance à afficher par résultat
-m, --max-file-size <OCTETS>64000000Taille de fichier maximale à analyser (64 Mo)
--yara-timeout <SECONDES>10Temps d'analyse YARA maximum pour chaque fichier ou tampon mémoire de processus (minimum : 1 seconde)
-c, --cpu-limit <POURCENT>100Limite d'utilisation CPU (1-100)
--threads <N>-2Nombre de threads (0=tous, -1=tous-1, -2=tous-2)
OptionDéfautDescription
--version-Afficher la version et quitter
-d, --debugfalseAfficher les sorties de débogage
--tracefalseAfficher les sorties de trace détaillées
--show-access-errorsfalseAfficher les erreurs d'accès aux fichiers/processus
OptionDescription
--scan-all-drivesInclure les lecteurs montés, les lecteurs réseau et le stockage cloud
--scan-all-filesAnalyser tous les fichiers indépendamment du type/extension (par défaut, seuls les types de fichiers pertinents sont analysés)
-m, --max-file-size <OCTETS>Ignorer les fichiers plus grands que cette taille (par défaut : 64 Mo)
--no-procsIgnorer complètement l'analyse de la mémoire des processus
--no-fsIgnorer complètement l'analyse du système de fichiers
--no-archiveIgnorer l'analyse dans les fichiers archives (ZIP)
ToucheAction
qQuitter
pPause/Reprendre
sIgnorer les éléments en cours
tActiver/désactiver la superposition des threads
+ / -Ajuster la limite CPU
Touches fléchéesFaire défiler les journaux