Scanneur basé sur les IOC et YARA pour détecter les indicateurs de compromission via des regex sur les noms de fichiers, des signatures YARA, la correspondance de hachages et des vérifications de connexion retour C2 sur les endpoints.
J'ai écrit un nouveau scanner YARA open source appelé LOKI RS (Rust). LOKI (Python) est désormais officiellement déprécié.
Ce projet est maintenant en mode de maintenance inactive. Cela signifie que bien que je fusionne les pull requests pour les corrections de bugs et les problèmes simples, je manque actuellement de temps pour ajouter de nouvelles fonctionnalités ou étendre les existantes. Depuis des années, mon attention s'est portée sur le développement d'un scanner plus avancé, THOR, qui offre une série d'améliorations par rapport à ce projet. Une version gratuite, THOR Lite, est disponible ; elle est plus rapide, plus stable et rigoureusement testée dans nos environnements CI — tout simplement une meilleure solution. Vous pouvez trouver une comparaison des scanners open source, gratuits et commerciaux ici.
J'ai également commencé à travailler sur une version de LOKI basée sur Rust appelée LOKI 2. Cependant, je ne sais pas quand elle atteindra la parité fonctionnelle avec la version actuelle de LOKI. De plus, j'ai créé un organigramme pour vous aider à décider quel scanner correspond le mieux à vos besoins.

Scanner pour indicateurs simples de compromission
La détection est basée sur quatre méthodes de détection :
1. IOC de nom de fichier
Correspondance regex sur le chemin/nom complet du fichier
2. Vérification de règle Yara
Correspondance de signature Yara sur les données de fichiers et la mémoire des processus
3. Vérification de hachage
Compare des hachages malveillants connus (MD5, SHA1, SHA256) avec les fichiers scannés
4. Vérification de connexion retour C2
Compare les points de terminaison de connexion des processus avec les IOC C2 (nouveau depuis la version v.10)
Vérifications supplémentaires :
1. Vérification du système de fichiers Regin (via --reginfs)
2. Vérification d'anomalies de processus (basée sur [Sysforensics](http://goo.gl/P99QZQ)
3. Scan SWF décompressé (nouveau depuis la version v0.8)
4. Vérification de vidage SAM
Le binaire Windows est compilé avec PyInstaller et devrait s'exécuter comme une application x86 sur les systèmes x86 et x64.
Aucun prérequis si vous utilisez l'EXE compilé.
Si vous voulez le compiler vous-même :