Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
xwf-yara-scanner — Native YARA scanner X-Tension for X-Ways Forensics, enabling in-snapshot file scanning with multi-threaded RVS support, report table output, and no disk writes. | Kitploit
उपकरण/GitHubGitHub/crowdstrike/xwf-yara-scanner
स्थैतिक विश्लेषणफोरेंसिकमालवेयर विश्लेषणडिजिटल फोरेंसिक
GitHubcrowdstrike/xwf-yara-scanner

xwf-yara-scanner

Native YARA scanner X-Tension for X-Ways Forensics, enabling in-snapshot file scanning with multi-threaded RVS support, report table output, and no disk writes.

रिपॉजिटरी देखें
93181 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

अवलोकन

यह X-Ways Forensics X-Tension X-Ways में YARA का मूल रूप से उपयोग करने की अनुमति देता है। यह X-Ways Forensics API और YARA API दोनों का उपयोग करके ऐसा करता है।

नोट: यह एक ओपन सोर्स प्रोजेक्ट है, कोई औपचारिक CrowdStrike उत्पाद नहीं।

X-Ways के अंदर YARA चलाने के कई लाभ हैं, जैसे कि कमांड-लाइन इंटरफ़ेस के माध्यम से YARA चलाने की तुलना में।

  • लक्ष्य मीडिया को माउंट करने की आवश्यकता नहीं है, X-Tension केस स्नैपशॉट के अंदर प्रत्येक फ़ाइल को मेमोरी में पढ़ेगा और वहाँ स्कैन करेगा। डिस्क पर कोई फ़ाइल नहीं लिखी जाती है।
  • उपयोगकर्ता को YARA स्कैन के दायरे को सीमित करने के लिए X-Ways के भीतर शक्तिशाली फ़िल्टर का उपयोग करने की अनुमति देता है।
  • क्योंकि X-Tension X-Ways की शक्ति का उपयोग करता है, YARA वर्तमान स्नैपशॉट में सभी फ़ाइलों को स्कैन करेगा। इसमें कार्व की गई फ़ाइलें, डीकंप्रेस किए गए आर्काइव, आर्काइव के अंदर आर्काइव आदि शामिल हैं।
  • किसी भी पुष्ट YARA हिट को टिप्पणियों और रिपोर्ट तालिका कॉलम के माध्यम से X-Ways में वापस सहेजा जाएगा, बजाय stdout के (जो तेज़ी से अव्यवस्थित हो सकता है यदि माउंटेड ड्राइव को स्कैन किया जा रहा हो)।

आवश्यकताएँ

  • X-Ways Forensics का लाइसेंस (संस्करण v19.9 SR-7 और बाद का)
  • YARA नियमों का एक सेट

कैसे स्थापित करें

यह मानते हुए कि X-Ways Forensics सही ढंग से स्थापित और कॉन्फ़िगर किया गया है, बस रिलीज़ पृष्ठ से संकलित DLL डाउनलोड करें और इसे X-Ways Forensics स्थापना फ़ोल्डर के अंदर अपने x64 फ़ोल्डर में कॉपी करें।

कैसे उपयोग करें

X-Tension को X-Ways Forensics GUI या X-Ways Forensics कमांड-लाइन के माध्यम से निष्पादित किया जा सकता है। यह README GUI विधि पर ध्यान केंद्रित करेगा।

GUI के अंदर, X-Tension को निष्पादित करने के दो तरीके हैं: Refine Volume Snapshot ("RVS") मेनू के माध्यम से, या Directory Browser Context ("DBC") मेनू के माध्यम से। कौन सी विधि इस बात पर निर्भर करती है कि आप क्या हासिल करना चाह रहे हैं। आम तौर पर, यदि उपयोगकर्ता एक समझदार अधिकतम फ़ाइल आकार (उदाहरण के लिए 25MB) निर्दिष्ट करता है, तो RVS मेनू के माध्यम से YARA चलाना बहुत तेज़ होगा। यदि किसी कारण से उपयोगकर्ता DBC मेनू के माध्यम से बड़ी व्यक्तिगत फ़ाइलों के विरुद्ध YARA चलाना चाहता है, तो X-Tension डेटा को चंक्स में विभाजित करेगा (जिसका आकार उपयोगकर्ता द्वारा प्रदान किया गया है)।

यदि कोई भी YARA नियम संकलित करने में विफल रहता है, तो X-Ways Messages विंडो में एक त्रुटि प्रदर्शित होगी जो दिखाएगी कि त्रुटि किस लाइन पर हुई और YARA त्रुटि संदेश। YARA नियम में इन त्रुटियों को ठीक करें और पुनः प्रयास करें। YARA चेतावनियों की एक गणना X-Ways Messages विंडो के माध्यम से प्रदर्शित की जाएगी, और इन चेतावनियों का सटीक विवरण X-Ways केस लॉग में लॉग किया जाएगा।

X-Tension एकाधिक YARA नियम फ़ाइलों के उपयोग का समर्थन करता है (ध्यान दें कि YARA डुप्लिकेट नियमों के लिए त्रुटि फेंकेगा और संकलित करने में विफल होगा)। वैकल्पिक रूप से यह एक एकल पहले से संकलित नियम फ़ाइल (.yara/.yar) के उपयोग का भी समर्थन करता है।

नोट: एक जोखिम है कि एक वैध YARA हिट छूट सकता है यदि स्कैन किया गया डेटा दो चंक/बफर सीमाओं के पार रहता है। यदि यह एक समस्या है, तो बफर आकार बढ़ाएँ या फ़ाइल को X-Ways से बाहर कॉपी करें और YARA कमांड-लाइन इंटरफ़ेस का उपयोग करके स्कैन करें।

विधि ->RVSDBC
मल्टी-थ्रेडेडहाँनहीं
अधिकतम फ़ाइल आकार के लिए संकेतहाँनहीं
स्कैन बफर आकार के लिए संकेतहाँ*हाँ

* केवल यदि उपयोगकर्ता द्वारा दर्ज किया गया अधिकतम फ़ाइल आकार 100MB से बड़ा है। यदि अधिकतम फ़ाइल आकार 100MB से छोटा है, तो यह बफर आकार के रूप में 100MB का उपयोग करता है।

Refine Volume Snapshot

GUI के अंदर, एक बार जब आप एक पहले से मौजूद केस बना लेते हैं या खोल लेते हैं, तो Specialist -> Refine Volume Snapshot पर जाएँ। फिर "Run X-Tensions" विकल्प को चेक करें और दिखाई देने वाले तीन बिंदुओं पर क्लिक करें। पॉप अप होने वाले मेनू में, प्लस (+) प्रतीक पर क्लिक करें और इस रिपॉजिटरी से डाउनलोड की गई XT_Yara.dll फ़ाइल पर नेविगेट करें, फिर OK दबाएँ।

फिर आपको अपनी YARA नियम फ़ाइल चुनने का संकेत दिया जाएगा। एक इनपुट विंडो प्रदर्शित होगी और फिर आपसे स्कैन करने के लिए एक अधिकतम फ़ाइल आकार प्रदान करने के लिए कहा जाएगा, जो आवश्यक है। 25-50MB एक पर्याप्त अधिकतम आकार हो सकता है यदि आप केवल मैलवेयर नमूने या वेब शेल की तलाश कर रहे हैं।

यदि उपयोगकर्ता ने 100MB से अधिक का अधिकतम फ़ाइल आकार चुना है, तो एक दूसरा उपयोगकर्ता इनपुट संकेत प्रदर्शित होगा जो YARA स्कैनर द्वारा उपयोग किए जाने वाले बफर आकार के लिए पूछेगा। इसका परीक्षण 2GB तक बिना किसी समस्या के किया गया है, लेकिन अपनी मेमोरी सीमाओं और चयनित थ्रेड्स की संख्या के आधार पर समझदारी से चुनें।

Directory Browser Context Menu

GUI के अंदर, एक बार जब आप एक पहले से मौजूद केस बना लेते हैं या खोल लेते हैं, तो उन फ़ाइलों का चयन करें जिन्हें आप स्कैन करना चाहते हैं और फिर उनमें से एक पर राइट-क्लिक करें और "Run X-Tensions..." चुनें। फिर आपको YARA नियम फ़ाइल(फ़ाइलों) को निर्दिष्ट करने का संकेत दिया जाएगा। एक उपयोगकर्ता इनपुट संकेत प्रदर्शित होगा जो YARA स्कैनर द्वारा उपयोग किए जाने वाले बफर आकार के लिए पूछेगा। इसका परीक्षण 2GB तक बिना किसी समस्या के किया गया है, लेकिन अपनी मेमोरी सीमाओं और चयनित थ्रेड्स की संख्या के आधार पर समझदारी से चुनें।

अधिकतम फ़ाइल आकार के लिए कोई संकेत नहीं है।

आउटपुट कैसे पढ़ें

YARA हिट वाली फ़ाइलों को "YARA Hits" नामक रिपोर्ट तालिका में जोड़ा जाता है। सटीक नियम जो हिट होते हैं, प्रति फ़ाइल, प्रति पंक्ति, X-Ways Forensics के अंदर "Comments" फ़ील्ड में जोड़े जाते हैं।

सामान्य आउटपुट नीचे दिखाया गया है:

root@kitploit:~
[XT] YARA 4.2.2 library initialised
[XT] There were 9 YARA compile warnings. Check the XWF case log for details
[XT] YARA rules compiled successfully
[XT] Operation Complete. Processing time: 0.000000s
[XT] Summary: Found 240 YARA hits
[XT] YARA library finalised

समस्या निवारण

  • आपको त्रुटि संदेश "Stubborn X-Tension DLL. Force unload?" दिखाई देता है। ऐसा तब होता है जब DLL X-Ways द्वारा FreeLibrary() को कॉल करने के बाद भी लोडेड रहता है। हाँ पर क्लिक करने के बाद, X-Ways Forensics FreeLibrary() को दूसरी बार कॉल करने का प्रयास करता है, जो सफल होना चाहिए।
टूल डाउनलोड करें