Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Loki — IOC और YARA-आधारित स्कैनर जो फ़ाइल नाम regex, YARA सिग्नेचर, हैश मैचिंग और एंडपॉइंट पर C2 बैक-कनेक्ट जाँच के माध्यम से संक्रमण के संकेतकों का पता लगाने के लिए है। | Kitploit
उपकरण/GitHubGitHub/neo23x0/loki
समझौता संकेतक (IOC) प्रबंधनभेद्यता स्कैनरहैश विश्लेषणफोरेंसिकमालवेयर विश्लेषणडिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रिया
GitHubneo23x0/loki

Loki

IOC और YARA-आधारित स्कैनर जो फ़ाइल नाम regex, YARA सिग्नेचर, हैश मैचिंग और एंडपॉइंट पर C2 बैक-कनेक्ट जाँच के माध्यम से संक्रमण के संकेतकों का पता लगाने के लिए है।

रिपॉजिटरी देखें
3.8k6127 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

Not Maintained

मैंने एक नया ओपन सोर्स YARA स्कैनर लिखा है जिसे LOKI RS (Rust) कहा जाता है। LOKI (Python) अब आधिकारिक रूप से अप्रचलित (deprecated) हो गया है।

महत्वपूर्ण सूचना

यह परियोजना अब निष्क्रिय रखरखाव मोड में है। इसका मतलब है कि जब मैं बग फिक्स और सीधी समस्याओं के लिए पुल रिक्वेस्ट मर्ज करता हूँ, तो वर्तमान में मेरे पास नई सुविधाएँ जोड़ने या मौजूदा सुविधाओं का विस्तार करने का समय नहीं है। वर्षों से, मेरा ध्यान एक अधिक उन्नत स्कैनर, THOR, विकसित करने पर रहा है, जो इस परियोजना पर कई सुधार प्रदान करता है। एक मुफ्त संस्करण, THOR Lite, उपलब्ध है; यह तेज़, अधिक स्थिर, और हमारे CI वातावरणों में कठोरता से परीक्षण किया गया है—बस एक बेहतर समाधान। आप ओपन-सोर्स, मुफ्त और वाणिज्यिक स्कैनर की तुलना यहाँ पा सकते हैं।

मैंने LOKI का एक Rust-आधारित संस्करण भी शुरू किया है जिसे LOKI 2 कहा जाता है। हालाँकि, मुझे यकीन नहीं है कि यह वर्तमान LOKI रिलीज़ के साथ फीचर समानता (feature parity) तक कब पहुँचेगा। इसके अलावा, मैंने एक फ्लो चार्ट बनाया है ताकि आप यह तय कर सकें कि कौन सा स्कैनर आपकी आवश्यकताओं को सबसे अच्छी तरह पूरा करता है।

Logo

Loki - सरल IOC और YARA स्कैनर

सरल समझौता संकेतकों (Indicators of Compromise) के लिए स्कैनर

पता लगाना चार विधियों पर आधारित है:

root@kitploit:~
1. फ़ाइल नाम IOC
   पूर्ण फ़ाइल पथ/नाम पर Regex मिलान

2. Yara नियम जाँच
   फ़ाइल डेटा और प्रक्रिया मेमोरी पर Yara सिग्नेचर मिलान

3. हैश जाँच
   ज्ञात दुर्भावनापूर्ण हैश (MD5, SHA1, SHA256) की स्कैन की गई फ़ाइलों से तुलना करता है
   
4. C2 बैक कनेक्ट जाँच
   प्रक्रिया कनेक्शन एंडपॉइंट्स की C2 IOC से तुलना करता है (संस्करण v.10 से नया)
   

अतिरिक्त जाँच:

root@kitploit:~
1. Regin फाइलसिस्टम जाँच (--reginfs के माध्यम से)
2. प्रक्रिया विसंगति जाँच ([Sysforensics](http://goo.gl/P99QZQ) पर आधारित)
3. SWF डीकंप्रेस्ड स्कैन (संस्करण v0.8 से नया)
4. SAM डंप जाँच

Windows बाइनरी PyInstaller के साथ संकलित की गई है और इसे x86 और x64 दोनों प्रणालियों पर x86 एप्लिकेशन के रूप में चलना चाहिए।

LOKI को कैसे चलाएं और रिपोर्ट का विश्लेषण करें

चलाएं

  • releases अनुभाग से LOKI का नवीनतम संस्करण डाउनलोड करें
  • प्रोग्राम पैकेज निकालें
  • नवीनतम सिग्नेचर प्राप्त करने के लिए इंटरनेट एक्सेस वाले सिस्टम पर loki-upgrader.exe चलाएं
  • प्रोग्राम फ़ोल्डर को उस लक्ष्य सिस्टम पर लाएं जिसे स्कैन किया जाना है: हटाने योग्य मीडिया, नेटवर्क शेयर, लक्ष्य सिस्टम पर फ़ोल्डर
  • व्यवस्थापक के रूप में एक कमांड लाइन "cmd.exe" खोलें और वहां से इसे चलाएं (आप बिना प्रशासनिक विशेषाधिकारों के भी LOKI चला सकते हैं लेकिन कुछ जाँचें अक्षम हो जाएंगी और डिस्क पर प्रासंगिक ऑब्जेक्ट सुलभ नहीं होंगे)

रिपोर्ट

  • परिणामी रिपोर्ट एक GREEN, YELLOW या RED परिणाम लाइन दिखाएगी।
  • कृपया निष्कर्षों का स्वयं विश्लेषण करें:
    1. गैर-गोपनीय नमूनों को Virustotal.com पर अपलोड करना
    2. फ़ाइल नाम के लिए वेब पर खोजें
    3. नियम नाम से कीवर्ड के लिए वेब पर खोजें (जैसे EQUATIONGroupMalware_1 > "Equation Group" खोजें)
    4. नमूने के MD5 हैश के लिए वेब पर खोजें
  • कृपया दाएँ साइडबार से सुलभ "Issues" अनुभाग के माध्यम से झूठी सकारात्मकता (false positives) की रिपोर्ट करें (उस झूठी सकारात्मक संकेतक जैसे हैश और/या फ़ाइल नाम और ट्रिगर करने वाले नियम नाम का उल्लेख करें)

आवश्यकताएँ

यदि आप संकलित EXE का उपयोग करते हैं तो कोई आवश्यकता नहीं है।

यदि आप इसे स्वयं बनाना चाहते हैं:

  • yara : Windows (x86) के लिए संकलित पैकेजों के नवीनतम संस्करण का उपयोग करने की अनुशंसा की जाती है - इसे यहाँ से डाउनलोड करें: https://github.com/VirusTotal/yara-python/releases
  • colorama : इसे रंगीन बनाने के लिए
  • psutil : प्रक्रिया जाँच के लिए
  • pywin32 : पथ रूपांतरण के लिए (PyInstaller issue; केवल Windows)

उपयोग

root@kitploit:~
usage: loki.py [-h] [-p path] [-s kilobyte] [-l log-file] [-r remote-loghost]
               [-t remote-syslog-port] [-a alert-level] [-w warning-level]
               [-n notice-level] [--allhds] [--alldrives] [--printall]
               [--allreasons] [--noprocscan] [--nofilescan] [--vulnchecks]
               [--nolevcheck] [--scriptanalysis] [--rootkit] [--noindicator]
               [--dontwait] [--intense] [--csv] [--onlyrelevant] [--nolog]
               [--update] [--debug] [--maxworkingset MAXWORKINGSET]
               [--syslogtcp] [--logfolder log-folder] [--nopesieve]
               [--pesieveshellc] [--nolisten]
               [--excludeprocess EXCLUDEPROCESS] [--force]

Loki - Simple IOC Scanner

optional arguments:
  -h, --help            show this help message and exit
  -p path               Path to scan
  -s kilobyte           Maximum file size to check in KB (default 5000 KB)
  -l log-file           Log file
  -r remote-loghost     Remote syslog system
  -t remote-syslog-port
                        Remote syslog port
  -a alert-level        Alert score
  -w warning-level      Warning score
  -n notice-level       Notice score
  --allhds              Scan all local hard drives (Windows only)
  --alldrives           Scan all drives (including network drives and
                        removable media)
  --printall            Print all files that are scanned
  --allreasons          Print all reasons that caused the score
  --noprocscan          Skip the process scan
  --nofilescan          Skip the file scan
  --vulnchecks          Run the vulnerability checks
  --nolevcheck          Skip the Levenshtein distance check
  --scriptanalysis      Statistical analysis for scripts to detect obfuscated
                        code (beta)
  --rootkit             Skip the rootkit check
  --noindicator         Do not show a progress indicator
  --dontwait            Do not wait on exit
  --intense             Intense scan mode (also scan unknown file types and
                        all extensions)
  --csv                 Write CSV log format to STDOUT (machine processing)
  --onlyrelevant        Only print warnings or alerts
  --nolog               Don't write a local log file
  --update              Update the signatures from the "signature-base" sub
                        repository
  --debug               Debug output
  --maxworkingset MAXWORKINGSET
                        Maximum working set size of processes to scan (in MB,
                        default 100 MB)
  --syslogtcp           Use TCP instead of UDP for syslog logging
  --logfolder log-folder
                        Folder to use for logging when log file is not
                        specified
  --nopesieve           Do not perform pe-sieve scans
  --pesieveshellc       Perform pe-sieve shellcode scan
  --nolisten            Dot not show listening connections
  --excludeprocess EXCLUDEPROCESS
                        Specify an executable name to exclude from scans, can
                        be used multiple times
  --force               Force the scan on a certain folder (even if excluded
                        with hard exclude in LOKI's code

सिग्नेचर और IOC

संस्करण 0.15 से Yara सिग्नेचर उप-रिपॉजिटरी signature-base में रहते हैं। LOKI को ZIP फ़ाइल के रूप में डाउनलोड करने पर आपको उप-रिपॉजिटरी नहीं मिलेगी। जब आप रिपॉजिटरी को क्लोन करेंगे तो यह शामिल होगा।

हैश और फ़ाइल नामों के लिए IOC फ़ाइलें './signature-base/iocs' फ़ोल्डर में संग्रहीत हैं। './signature-base/yara' फ़ोल्डर में रखी गई सभी '.yar' फ़ाइलें पहले से शामिल नियम सेट के साथ प्रारंभ की जाएंगी। सिग्नेचर मिलान पर संदेश के स्तर को परिभाषित करने के लिए 'score' मान का उपयोग करें।

आप './signature-base/iocs' उप-फ़ोल्डर में फ़ाइलें जोड़कर हैश, c2 और फ़ाइल नाम IOC जोड़ सकते हैं। सभी हैश IOC और फ़ाइल नाम IOC फ़ाइलें LOKI द्वारा उपयोग किए जाने वाले प्रारूप में होनी चाहिए (डिफ़ॉल्ट फ़ाइलें देखें)। फ़ाइलों के नाम में प्रारंभिकीकरण के दौरान खींचे जाने के लिए "hash", "filename" या "c2" स्ट्रिंग होनी चाहिए।

हैश IOC के लिए (न्यूलाइन द्वारा विभाजित; हैश प्रकार स्वचालित रूप से पता चलता है)

root@kitploit:~
Hash;Description [Reference]

फ़ाइल नाम IOC के लिए (न्यूलाइन द्वारा विभाजित)

root@kitploit:~
# (optional) Description [Reference]
Filename as Regex[;Score as integer[;False-positive as Regex]]

उपयोगकर्ता-परिभाषित स्कैन बहिष्करण

संस्करण v0.16.2 से LOKI नए "./config" फ़ोल्डर में "excludes.cfg" के माध्यम से उपयोगकर्ता-परिभाषित बहिष्करण की परिभाषा का समर्थन करता है। प्रत्येक पंक्ति एक नियमित अभिव्यक्ति का प्रतिनिधित्व करती है जो निर्देशिका चलने के दौरान पूर्ण फ़ाइल पथ पर लागू होती है। इस तरह आप उनके ड्राइव नाम, कुछ फ़ोल्डरों में फ़ाइल एक्सटेंशन और उन सभी फ़ाइलों और निर्देशिकाओं की परवाह किए बिना कुछ निर्देशिकाओं को बाहर कर सकते हैं जो किसी ऐसे उत्पाद से संबंधित हैं जो एंटीवायरस स्कैनिंग के प्रति संवेदनशील है।

'''exclude.cfg''' इस प्रकार दिखता है:

root@kitploit:~
# Excluded directories
#
# - add directories you want to exclude from the scan
# - double escape back slashes
# - values are case-insensitive
# - remember to use back slashes on Windows and slashes on Linux / Unix / OSX
# - each line contains a regex that matches somewhere in the full path (case insensitive)
#   e.g.:
#   Regex: \\System32\\
#   Matches C:\Windows\System32\cmd.exe
#
#   Regex: /var/log/[^/]+\.log
#   Matches: /var/log/test.log
#   Not Matches: /var/log/test.gz
#

# Useful examples
\\Ntfrs\\
\\Ntds\\
\\EDB[^\.]+\.log
Sysvol\\Staging\\Nntfrs_cmp
\\System Volume Information\\DFSR

स्क्रीनशॉट

Loki स्कैन

Screen

Regin मिलान

Screen

Regin झूठी सकारात्मकता

Screen

हैश-आधारित IOC

Screen

फ़ाइल नाम-आधारित IOC

Screen

उत्पन्न लॉग फ़ाइल

Screen

संपर्क

हमारी कंपनी के होमपेज पर LOKI स्कैनर https://www.nextron-systems.com/loki/

Twitter @cyb3rOps @thor_scanner

यदि आप APT स्कैनिंग के लिए कॉर्पोरेट समाधान में रुचि रखते हैं, तो Loki के बड़े भाई THOR को देखें।

स्कैनर को संकलित करें

PyInstaller डाउनलोड करें, pyinstaller प्रोग्राम निर्देशिका पर जाएं और निष्पादित करें:

root@kitploit:~
python ./pyinstaller.py -F C:\path\to\loki.py

यह उप-फ़ोल्डर ./loki/dist में एक loki.exe बनाएगा।

प्रो टिप (वैकल्पिक)

लक्ष्य OS संगतता में सुधार करने के लिए msvcr100.dll शामिल करने के लिए फ़ाइल ./loki/loki.spec में a.binaries, वाली पंक्ति को निम्न में बदलें:

root@kitploit:~
a.binaries + [('msvcr100.dll', 'C:\Windows\System32\msvcr100.dll', 'BINARY')],

Mac OS X (या बाद के) या Linux पर LOKI का उपयोग करें

  • loki के लिए एक Python आभासी वातावरण (virtual environment) प्रारंभ करें। ऐसा करने के लिए आपको यह सुनिश्चित करना होगा कि आपके पास Python मॉड्यूल venv है, फिर python -m venv path/to/venv चलाएं जहाँ path/to/venv आपके आभासी वातावरण का पथ है। path/to/venv/bin/python --version चलाकर अपने आभासी वातावरण का परीक्षण करें। path/to/venv/bin/python -m pip install --upgrade pip setuptools wheel चलाकर pip, setuptools, और wheel के लिए अपने आभासी वातावरण मॉड्यूल को अपग्रेड करें।
  • लाइब्रेरीज़ इंस्टॉल करें path/to/venv/bin/python -m pip install colorama yara-python psutil rfc5424-logging-handler netaddr
  • loki-upgrader.py चलाएं path/to/venv/bin/python path/to/loki/loki-upgrader.py जहाँ path/to/loki Loki रिपॉजिटरी का पथ है।
  • loki चलाएं

Yara स्रोत

Yara स्रोत यहाँ से डाउनलोड करें

एंटीवायरस - झूठी सकारात्मकता

संकलित स्कैनर एंटीवायरस इंजनों द्वारा पता लगाया जा सकता है। यह इस तथ्य के कारण होता है कि स्कैनर एक संकलित पायथन स्क्रिप्ट है जो कुछ फाइल सिस्टम और प्रक्रिया स्कैनिंग सुविधाओं को लागू करता है जो संकलित मैलवेयर कोड में भी उपयोग की जाती हैं।

यदि आप संकलित निष्पादन योग्य पर भरोसा नहीं करते हैं, तो कृपया इसे स्वयं संकलित करें।

लाइसेंस

Loki - सरल IOC स्कैनर कॉपीराइट (c) 2015 फ्लोरियन रोथ

यह प्रोग्राम मुफ्त सॉफ्टवेयर है: आप इसे पुनर्वितरित कर सकते हैं और/या इसे GNU जनरल पब्लिक लाइसेंस की शर्तों के तहत संशोधित कर सकते हैं जैसा कि फ्री सॉफ्टवेयर फाउंडेशन द्वारा प्रकाशित किया गया है, लाइसेंस का संस्करण 3, या (आपकी पसंद पर) कोई बाद का संस्करण।

यह प्रोग्राम इस उम्मीद में वितरित किया जाता है कि यह उपयोगी होगा, लेकिन बिना किसी वारंटी के; यहां तक कि व्यापारिकता या किसी विशेष उद्देश्य के लिए उपयुक्तता की निहित वारंटी के बिना। अधिक विवरण के लिए GNU जनरल पब्लिक लाइसेंस देखें।

आपको इस प्रोग्राम के साथ GNU जनरल पब्लिक लाइसेंस की एक प्रति प्राप्त होनी चाहिए थी। यदि नहीं, तो http://www.gnu.org/licenses/ देखें।

टूल डाउनलोड करें
sudo path/to/venv/bin/python loki.py