Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Loki — Scanner basato su IOC e YARA per il rilevamento di indicatori di compromesso tramite regex su nomi di file, firme YARA, corrispondenza di hash e controlli di back-connect C2 sugli endpoint. | Kitploit
Strumenti/GitHubGitHub/neo23x0/loki
Disk ForensicsGestione degli Indicatori di Compromissione (IOC)Scanner di VulnerabilitàMemory ForensicsAnalisi HashNetwork ForensicsInformatica ForenseAnalisi MalwareDigital ForensicsThreat IntelligenceRilevamento IntrusioniRisposta agli Incidenti
3.8k6121058 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sicurezza Email
Rilevamento di Anomalie
Top in Rilevamento di Anomalie n.20
Top in Digital Forensics n.20
Top in Disk Forensics n.20
Top in Sicurezza Email n.14
Top in Informatica Forense n.20
Top in Risposta agli Incidenti n.13
Top in Rilevamento Intrusioni n.13
Top in Gestione degli Indicatori di Compromissione (IOC) n.6
Top in Memory Forensics n.13
Top in Network Forensics n.19
Top in Threat Intelligence n.9
GitHubneo23x0/loki

Loki

Scanner basato su IOC e YARA per il rilevamento di indicatori di compromesso tramite regex su nomi di file, firme YARA, corrispondenza di hash e controlli di back-connect C2 sugli endpoint.

Vedi RepositorySito web
Condividi

Not Maintained

Ho scritto un nuovo scanner YARA Open Source chiamato LOKI RS (Rust). LOKI (Python) è ora ufficialmente deprecato.

Nota Importante

Questo progetto è ora in modalità di manutenzione inattiva. Ciò significa che, sebbene accetti pull request per correzioni di bug e problemi semplici, attualmente non ho tempo per aggiungere nuove funzionalità o espandere quelle esistenti. Per anni, la mia attenzione è stata rivolta allo sviluppo di uno scanner più avanzato, THOR, che offre una serie di miglioramenti rispetto a questo progetto. Una versione gratuita, THOR Lite, è disponibile; è più veloce, più stabile e rigorosamente testata nei nostri ambienti CI—semplicemente una soluzione migliore. Puoi trovare un confronto degli scanner open-source, gratuiti e commerciali qui.

Ho anche iniziato a lavorare su una versione basata su Rust di LOKI chiamata LOKI 2. Tuttavia, non sono sicuro di quando raggiungerà la parità di funzionalità con l'attuale rilascio di LOKI. Inoltre, ho creato un diagramma di flusso per aiutarti a decidere quale scanner soddisfi meglio le tue esigenze.

Logo

Loki - Semplice Scanner IOC e YARA

Scanner per Indicatori Semplici di Compromissione

Il rilevamento si basa su quattro metodi di rilevamento:

1. IOC basato sul nome file
   Corrispondenza regex sul percorso/nome file completo

2. Controllo regole YARA
   Corrispondenza firma YARA sui dati del file e sulla memoria dei processi

3. Controllo hash
   Confronta hash dannosi noti (MD5, SHA1, SHA256) con i file scansionati

4. Controllo connessione C2
   Confronta gli endpoint di connessione dei processi con gli IOC C2 (nuovo dalla versione v.10)

Controlli aggiuntivi:

1. Controllo del filesystem di Regin (tramite --reginfs)
2. Controllo anomalie dei processi (basato su [Sysforensics](http://goo.gl/P99QZQ))
3. Scansione di file SWF decompressi (nuovo dalla versione v0.8)
4. Controllo dump SAM

Il binario Windows è compilato con PyInstaller e dovrebbe funzionare come applicazione x86 su sistemi sia x86 che x64.

Come Eseguire LOKI e Analizzare i Rapporti

Esecuzione

  • Scarica l'ultima versione di LOKI dalla sezione releases
  • Estrai il pacchetto del programma
  • Esegui loki-upgrader.exe su un sistema con accesso a Internet per recuperare le firme più recenti
  • Porta la cartella del programma sul sistema di destinazione da scansionare: supporto rimovibile, condivisione di rete, cartella sul sistema di destinazione
  • Apri un prompt dei comandi "cmd.exe" come Amministratore ed eseguilo da lì (puoi anche eseguire LOKI senza privilegi amministrativi ma alcuni controlli saranno disabilitati e gli oggetti rilevanti sul disco non saranno accessibili)

Rapporti

  • Il rapporto risultante mostrerà una riga di risultato VERDE, GIALLA o ROSSA.
  • Analizza tu stesso i risultati:
    1. Caricando campioni non riservati su Virustotal.com
    2. Cerca sul web il nome del file
    3. Cerca sul web parole chiave dal nome della regola (ad es. EQUATIONGroupMalware_1 > cerca "Equation Group")
    4. Cerca sul web l'hash MD5 del campione
  • Segnala eventuali falsi positivi tramite la sezione "Issues", accessibile dalla barra laterale destra (menziona l'indicatore del falso positivo come un hash e/o nome file e il nome della regola che lo ha attivato)

Requisiti

Nessun requisito se usi l'EXE compilato.

Se vuoi compilarlo da solo:

  • yara : Si consiglia di utilizzare la versione più recente dei pacchetti compilati per Windows (x86) - Scaricalo da qui: https://github.com/VirusTotal/yara-python/releases
  • colorama : per colorare l'output
  • psutil : controlli dei processi
  • pywin32 : conversioni di percorsi (PyInstaller issue; solo Windows)

Utilizzo

usage: loki.py [-h] [-p path] [-s kilobyte] [-l log-file] [-r remote-loghost]
               [-t remote-syslog-port] [-a alert-level] [-w warning-level]
               [-n notice-level] [--allhds] [--alldrives] [--printall]
               [--allreasons] [--noprocscan] [--nofilescan] [--vulnchecks]
               [--nolevcheck] [--scriptanalysis] [--rootkit] [--noindicator]
               [--dontwait] [--intense] [--csv] [--onlyrelevant] [--nolog]
               [--update] [--debug] [--maxworkingset MAXWORKINGSET]
               [--syslogtcp] [--logfolder log-folder] [--nopesieve]
               [--pesieveshellc] [--nolisten]
               [--excludeprocess EXCLUDEPROCESS] [--force]

Loki - Simple IOC Scanner

argomenti facoltativi:
  -h, --help            mostra questo messaggio di aiuto ed esci
  -p path               Percorso da scansionare
  -s kilobyte           Dimensione massima del file da controllare in KB (default 5000 KB)
  -l log-file           File di log
  -r remote-loghost     Sistema syslog remoto
  -t remote-syslog-port Porta syslog remota
  -a alert-level        Punteggio di allerta
  -w warning-level      Punteggio di avviso
  -n notice-level       Punteggio di notifica
  --allhds              Scansiona tutti i dischi rigidi locali (solo Windows)
  --alldrives           Scansiona tutte le unità (incluse unità di rete e supporti rimovibili)
  --printall            Stampa tutti i file scansionati
  --allreasons          Stampa tutti i motivi che hanno causato il punteggio
  --noprocscan          Salta la scansione dei processi
  --nofilescan          Salta la scansione dei file
  --vulnchecks          Esegue i controlli delle vulnerabilità
  --nolevcheck          Salta il controllo della distanza di Levenshtein
  --scriptanalysis      Analisi statistica per script per rilevare codice offuscato (beta)
  --rootkit             Salta il controllo dei rootkit
  --noindicator         Non mostrare un indicatore di progresso
  --dontwait            Non attendere all'uscita
  --intense             Modalità di scansione intensiva (scansiona anche tipi di file sconosciuti e tutte le estensioni)
  --csv                 Scrivi formato log CSV su STDOUT (elaborazione automatica)
  --onlyrelevant        Stampa solo avvisi o allerte
  --nolog               Non scrivere un file di log locale
  --update              Aggiorna le firme dal sotto-repository "signature-base"
  --debug               Output di debug
  --maxworkingset MAXWORKINGSET Dimensione massima del working set dei processi da scansionare (in MB, default 100 MB)
  --syslogtcp           Usa TCP invece di UDP per la registrazione syslog
  --logfolder log-folder Cartella da usare per la registrazione quando il file di log non è specificato
  --nopesieve           Non eseguire scansioni pe-sieve
  --pesieveshellc       Esegue la scansione shellcode pe-sieve
  --nolisten            Non mostrare le connessioni in ascolto
  --excludeprocess EXCLUDEPROCESS Specifica un nome eseguibile da escludere dalle scansioni, può essere usato più volte
  --force               Forza la scansione su una cartella specifica (anche se esclusa con esclusione forzata nel codice di LOKI

Firme e IOC

Scarica lo strumento