Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Loki-RS — 🐍 Scanner YARA e IOC multi-thread ad alte prestazioni | Kitploit
Strumenti/GitHubGitHub/neo23x0/loki-rs
Gestione degli Indicatori di Compromissione (IOC)Memory ForensicsAnalisi delle VulnerabilitàInformatica ForenseAnalisi MalwareDigital ForensicsThreat IntelligenceRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log
GitHubneo23x0/loki-rs
3493161 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Loki-RS

🐍 Scanner YARA e IOC multi-thread ad alte prestazioni

Vedi Repository

Loki RS Logo

Loki-RS

Una riscrittura di Loki in Rust. Scanner YARA e IOC ad alte prestazioni, multi-thread, in un singolo binario.

Stato: Beta. Funziona, ma ancora in fase di sviluppo attivo.

Caratteristiche

  • Scansione YARA di file e memoria dei processi (yara-x)
  • Riconoscimento IOC (hash MD5/SHA1/SHA256, pattern di nomi file, indicatori C2)
  • Scansione multi-thread con numero di thread configurabile
  • Scansione di archivi (file ZIP)
  • TUI interattiva con statistiche in tempo reale e controlli
  • Logging remoto via syslog (UDP/TCP) (SYSLOG/JSON)
  • Generazione di report HTML con risultati dettagliati
  • Soglie di punteggio configurabili
  • Filtraggio intelligente (salta /proc, /sys, unità montate per impostazione predefinita)
  • Rilevamento magic header
  • Output JSONL per l'ingestione di log

Scansione dei processi su macOS

La scansione della memoria dei processi su macOS è "best-effort" e richiede generalmente entitlements di debug o privilegi elevati. Senza di essi, Loki-RS scansionerà comunque i file ma non sarà in grado di leggere la maggior parte della memoria dei processi. Usa --no-procs per saltare la scansione dei processi, se necessario.

Scansione dei processi su Linux

Su Linux, Loki-RS salta i mapping di processi relativi a dispositivi e kernel speciali prima di leggere /proc/<pid>/mem. Questo evita note instabilità con alcune VMA gestite da driver, pur mantenendo la scansione normale di memoria anonima, heap/stack e file-backed regolari. Se si verificano ancora problemi specifici dell'ambiente, usa --no-procs per disabilitare la scansione dei processi.

Installazione

Scarica il binario precompilato per la tua piattaforma dalla Pagina delle Release.

root@kitploit:~
# Estrai
tar -xzvf loki-linux-*.tar.gz
cd loki-linux-*

# Aggiorna le firme (consigliato)
./loki-util update

# Esegui
sudo ./loki --help

Le firme sono incluse nella release ma invecchiano rapidamente. Esegui loki-util update per ottenere le ultime regole YARA-Forge Core.

Firme

Loki-RS utilizza YARA Forge come fonte predefinita di firme. Loki-RS include e aggiorna il set di regole Core (alta accuratezza, pochi falsi positivi, ottimizzato per le prestazioni). Se hai bisogno di una copertura più ampia, puoi sostituire i set Extended o Full di YARA Forge.

I file IOC in signatures/iocs/ rimangono supportati come contenuto locale/personalizzato opzionale.

Utilizzo

root@kitploit:~
# Scansione di base (TUI abilitata per impostazione predefinita)
sudo ./loki

# Scansiona una cartella specifica
sudo ./loki --folder /tmp

# Disabilita TUI, usa output standard da riga di comando
sudo ./loki --no-tui

Scenari Comuni

root@kitploit:~
# Scansiona un'immagine montata (salta scansione processi, usa tutti i core)
sudo ./loki --no-procs --folder ~/image1 --threads 0

# Scansione lenta e cauta (limite CPU basso, singolo thread)
sudo ./loki --cpu-limit 60 --threads 1

# Scansiona e invia log a syslog remoto
sudo ./loki --remote syslog-host.internal:514 --remote-proto udp

Screenshot

Loki Startup

Loki Interrup Menu

Opzioni da Riga di Comando

Target di Scansione

OpzionePredefinitoDescrizione
-f, --folder <PERCORSO>/Cartella da scansionare. Racchiudi tra virgolette i percorsi che contengono spazi, es. -f "J:\SteamLibrary\steamapps\common\SpaceCraft beta"

Controllo Scansione

Opzioni di Output

Ottimizzazione

Info e Debug

Esclusione di File e Cartelle

Loki-RS fornisce molteplici meccanismi per escludere file e cartelle dalle scansioni.

Esclusioni Automatiche Integrate

Per impostazione predefinita, Loki-RS esclude automaticamente:

Directory di sistema (Linux/macOS):

  • /proc, /dev, /sys/kernel/debug, /sys/kernel/slab, /sys/kernel/tracing, /sys/devices
  • /run, /var/run

Directory di archiviazione cloud (a meno che non venga usato --scan-all-drives):

  • OneDrive, Dropbox, Google Drive, iCloud, Box, Nextcloud, pCloud, MEGA, Seafile, ownCloud e altri

Unità di rete e montate (a meno che non venga usato --scan-all-drives):

  • Montaggi NFS, CIFS/SMB, SSHFS, WebDAV
  • Supporti esterni in /media, /volumes

Directory del programma:

  • Loki-RS esclude automaticamente la propria directory per evitare di scansionare se stesso

Opzioni di Esclusione da Riga di Comando

Esclusioni per Falsi Positivi Basate su Hash

Puoi escludere file noti come buoni tramite il loro hash. Questo è utile per autorizzare file legittimi che generano falsi positivi.

Configurazione:

  1. Crea un file in signatures/iocs/ che contenga sia hash che falsepositive nel nome Esempio: hash-falsepositive-custom.txt

  2. Aggiungi hash (MD5, SHA1 o SHA256) con descrizioni opzionali:

root@kitploit:~
# Formato: HASH;descrizione
d41d8cd98f00b204e9800998ecf8427e;File vuoto - noto come buono
a7f5f35426b927411fc9231b56382173;Utility di sistema legittima

I file che corrispondono a questi hash verranno saltati silenziosamente durante la scansione.

Esclusioni per Falsi Positivi basate su Pattern di Nome File

Quando aggiungi IOC di nomi file a signatures/iocs/filename-iocs.txt, puoi specificare un'espressione regolare di esclusione per falsi positivi nella terza colonna:

root@kitploit:~
# Formato: REGEX;PUNTEGGIO;REGEX_FALSO_POSITIVO
#
# Questo corrisponde a tutti i file .ps1, ma esclude quelli nelle directory SysInternals
(?i)\\procdump(64)?\.(exe|zip);50;(?i)(SysInternals\\)

Se un file corrisponde sia al pattern principale che all'espressione regolare di falso positivo, non verrà segnalato.

Esclusioni tramite File di Configurazione

Il file config/excludes.cfg supporta esclusioni di percorso basate su regex:

root@kitploit:~
# Escludi directory di sistema
^/proc/.*
^/dev/.*
^/sys/.*

# Escludi file temporanei
.*\.tmp$
.*\.temp$
.*\.swp$

# Escludi directory specifiche
.*node_modules.*
.*/\.git/.*

Nota: I pattern di esclusione dei percorsi vengono confrontati con il percorso completo del file utilizzando espressioni regolari. Le righe che iniziano con # sono commenti.

Esempi

root@kitploit:~
# Scansiona ma includi tutte le unità (rete, cloud, montate)
sudo ./loki --scan-all-drives

# Scansiona tutti i tipi di file, non solo eseguibili e script
sudo ./loki --scan-all-files

# Scansiona solo file piccoli (sotto i 10MB)
sudo ./loki --max-file-size 10000000

# Salta la scansione dei processi (utile per immagini montate)
sudo ./loki --no-procs --folder /mnt/image

Modalità TUI

L'interfaccia a terminale è abilitata per impostazione predefinita e fornisce monitoraggio in tempo reale durante le scansioni.

root@kitploit:~
sudo ./loki --folder /path/to/scan

Loki in Azione

Screenshot TUI di Loki

Report HTML

Loki-RS genera automaticamente un report HTML stilizzato dopo ogni scansione. Il report viene creato insieme al file di log JSONL e fornisce un riepilogo visivo di tutti i risultati.

Il report include:

  • Configurazione della scansione e statistiche di esecuzione
  • Risultati con codice colore raggruppati per gravità (Allarme, Avviso, Notifica)
  • Metadati del file (hash, timestamp, dimensione)
  • Corrispondenze di regole YARA con descrizioni e stringhe corrispondenti
  • Dettagli delle corrispondenze IOC con riferimenti

Report HTML di Loki

Il report HTML condivide lo stesso nome base dell'output JSONL (es. loki_hostname_2025-01-08.html). Per disabilitare la generazione del report, usa --no-html.

Generazione di Report HTML da File JSONL

Puoi generare report HTML da file JSONL esistenti usando loki-util:

root@kitploit:~
# Genera report HTML da un singolo file JSONL
./loki-util html --input scan_results.jsonl --output report.html

# Genera report HTML combinato da più file JSONL
./loki-util html --input "*.jsonl" --combine --output combined_report.html

# Usa pattern glob per abbinare più file
./loki-util html --input "/path/to/scans/*.jsonl" --combine --output combined.html

Opzioni:

  • --input <file|glob> - File JSONL di input o pattern glob (obbligatorio)
  • --output <file.html> - File HTML di output (opzionale, per default usa il nome del file di input con estensione .html)
  • --combine - Combina più file JSONL in un unico report (raggruppa i risultati per hostname)
  • --title <str> - Sostituisce il titolo del report
  • --host <str> - Sostituisce l'hostname nel report

La modalità report combinato è utile per aggregare i risultati di scansione provenienti da più host o periodi di tempo in una singola vista, con risultati raggruppati per hostname di origine.

Compilazione dal Sorgente

root@kitploit:~
git clone https://github.com/Neo23x0/Loki-RS.git
cd Loki-RS
cargo build --release
./target/release/loki-util update
sudo ./target/release/loki

Richiede il toolchain Rust. Vedi docs/BUILD.md per la compilazione incrociata.

Documentazione

  • Guida alla compilazione
  • Calcolo del punteggio
  • Matrice di parità
  • Esclusione di file e cartelle

Informazioni

Loki RS è un progetto secondario. È uno scanner veloce, a singolo binario, costruito per un triage pratico e per sperimentazione, e può cambiare rapidamente man mano che le idee vengono provate e rimosse.

Il supporto è basato sulla comunità e "best-effort" - nessun SLA, nessun tempo di risposta garantito e nessuna promessa che ogni caso limite sia gestito perfettamente. Se lo esegui in produzione, fallo tenendo presente questo.

Per ambienti aziendali e lavoro di incident response con supporto prevedibile e un set di funzionalità più ampio e ben testato, Nextron Systems mantiene THOR (e THOR Lite). THOR è lo scanner professionale con ampia copertura di artefatti, più moduli e formati e supporto del fornitore. THOR Lite è la versione gratuita di base con un ambito ridotto.

Licenza

GNU General Public License v3.0. Vedi LICENSE.

Copyright (c) 2025 Florian Roth

Scarica lo strumento
OpzionePredefinitoDescrizione
--no-procsfalseSalta la scansione della memoria dei processi
--no-fsfalseSalta la scansione del filesystem
--no-archivefalseSalta la scansione all'interno degli archivi (ZIP)
--scan-all-drivesfalseScansiona tutte le unità incluse quelle montate/rete/cloud
--scan-all-filesfalseScansiona tutti i file indipendentemente dall'estensione/tipo
OpzionePredefinitoDescrizione
-l, --log <FILE>autoFile di log in testo semplice
--no-logfalseDisabilita l'output di log in testo semplice
-j, --jsonl <FILE>autoFile di output JSONL
--no-jsonlfalseDisabilita l'output JSONL
--no-htmlfalseDisabilita la generazione di report HTML
--no-tuifalseDisabilita TUI, usa output standard da riga di comando
-r, --remote <HOST:PORTA>nessunoDestinazione syslog remota
-p, --remote-proto <PROTO>udpProtocollo remoto (udp/tcp)
--remote-format <FORMATO>syslogFormato remoto (syslog/json)
OpzionePredefinitoDescrizione
--alert-level <PUNTEGGIO>80Soglia di punteggio per ALLARME
--warning-level <PUNTEGGIO>60Soglia di punteggio per AVVISO
--notice-level <PUNTEGGIO>40Soglia di punteggio per NOTIFICA
--max-reasons <NUM>2Numero massimo di motivi di corrispondenza da mostrare per risultato
-m, --max-file-size <BYTE>64000000Dimensione massima del file da scansionare (64MB)
--yara-timeout <SECONDI>10Tempo massimo di scansione YARA per ogni file o buffer di memoria del processo (minimo: 1 secondo)
-c, --cpu-limit <PERCENTUALE>100Limite di utilizzo CPU (1-100)
--threads <NUM>-2Numero di thread (0=tutti, -1=tutti-1, -2=tutti-2)
OpzionePredefinitoDescrizione
--version-Mostra la versione ed esci
-d, --debugfalseMostra output di debug
--tracefalseMostra output di traccia dettagliato
--show-access-errorsfalseMostra errori di accesso a file/processi
OpzioneDescrizione
--scan-all-drivesInclude unità montate, unità di rete e archiviazione cloud
--scan-all-filesScansiona tutti i file indipendentemente dal tipo/estensione (per impostazione predefinita, vengono scansionati solo i tipi di file rilevanti)
-m, --max-file-size <BYTE>Salta file più grandi di questa dimensione (predefinito: 64MB)
--no-procsSalta completamente la scansione della memoria dei processi
--no-fsSalta completamente la scansione del filesystem
--no-archiveSalta la scansione all'interno di file di archivio (ZIP)
TastoAzione
qEsci
pPausa/Riprendi
sSalta elementi correnti
tAttiva/Disattiva sovrapposizione thread
+ / -Regola limite CPU
Tasti frecciaScorri i log