
Genera regole YARA dal software installato su un sistema operativo in esecuzione per creare una baseline del software noto e trovare installazioni simili nelle evidenze forensi digitali.
Factual-rules-generator è un progetto open source che mira a generare regole YARA sul software installato da un sistema operativo in esecuzione.
L'obiettivo del software è poter utilizzare un insieme di regole contro prove forensi digitali raccolte o acquisite e trovare software installato in modo tempestivo.
Il software può essere utilizzato per creare una baseline del software noto da un sistema Windows e generare un insieme di regole per trovare installazioni simili su altri sistemi.
pefile
psutil
ndjson
python-tlsh
PyInstaller (per convertire client.py in client.exe)
ssdeep
sudo apt-get install build-essential libffi-dev python3 python3-dev python3-pip libfuzzy-devpip install ssdeepAlcuni strumenti sono richiesti sul sistema operativo host, alcuni sono strumenti Unix standard e altri aggiuntivi:
Per la macchina virtuale Windows, è necessario installare il seguente software:
bin/OnWindows/Varclient.pybin/OnWindows/client.py in un file eseguibile con PyInstaller e mettilo nella cartella di avvioetc/allVariables.py per corrispondere alla configurazione desiderataIn test/ sono forniti alcuni esempi di software da installare; è richiesto il seguente formato specifico:
:, o il nome del file nel caso di file msi o exe.: c'è il nome dell'exe da estrarre ed eseguire (senza estensione)., segue lo stesso sistema con la parola installer prima e dopo : il tipo di installer :
uninstaller seguita da : e il disinstallatore come choco, msiexec o exebin/Generator.py è l'unico script da eseguire, non dimenticare di aggiornare etc/allVariables.py (passaggio critico).
Factual-rules-generator è un progetto open source che mira a generare regole YARA sul software installato da una macchina.
Copyright (C) 2021-2022 David Cruciani
Copyright (C) 2021-2022 CIRCL - Computer Incident Response Center Luxembourg
Questo programma è software libero: puoi ridistribuirlo e/o modificarlo
secondo i termini della GNU Affero General Public License come pubblicata
dalla Free Software Foundation, o la versione 3 della Licenza, o
(a tua scelta) qualsiasi versione successiva.
Questo programma è distribuito nella speranza che sia utile,
ma SENZA ALCUNA GARANZIA; senza nemmeno la garanzia implicita di
COMMERCIABILITÀ o IDONEITÀ PER UN PARTICOLARE SCOPO. Vedere la
GNU Affero General Public License per maggiori dettagli.
Dovresti aver ricevuto una copia della GNU Affero General Public License
insieme a questo programma. In caso contrario, visita <http://www.gnu.org/licenses/>.