
Scanner de fichiers basé sur YARA qui surveille les répertoires, détecte les logiciels malveillants dans les archives de documents et produit des résultats au format CSV pour l'intégration avec les SIEM.
IRFuzz est un scanner simple avec règles Yara pour les archives de documents ou tout fichier.
Linux ou OS X
Les dépendances sont gérées avec pipenv. Pour commencer, installez les dépendances et activez l'environnement virtuel
avec les commandes suivantes :
$ pipenv install
$ pipenv shell
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --extensions .zip,.rar
Générez un jeton depuis https://irfuzz.com/tokens
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --extensions .php --token tokenhere
Configurez les alertes depuis le site web vers Telegram ou votre email.
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --delete
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --polling
Ajoute l'option --poll pour forcer l'utilisation du mécanisme d'interrogation afin de détecter les changements dans le répertoire de données. L'interrogation est plus lente que le mécanisme sous-jacent du système d'exploitation pour détecter les changements, mais elle est nécessaire avec certains systèmes de fichiers comme les montages SMB.
.doc .docm .docx .docx .dot .dotm .dotx .odt
.ods .xla .xlam .xls .xls .xlsb .xlsm .xlsx .xlsx .xlt .xltm .xltx .xlw
.pot .potm .potx .ppa .ppam .pps .ppsm .ppsx .ppt .pptm .pptx .pptx .pptx
IRFuzz utilise zipdump.py pour l'analyse des fichiers zip.