
Scanner di file basato su YARA che monitora le directory, rileva malware negli archivi di documenti e produce risultati in CSV per l'integrazione con SIEM.
IRFuzz è un semplice scanner con regole Yara per archivi di documenti o qualsiasi file.
Linux o OS X
Le dipendenze sono gestite con pipenv. Per iniziare, installa le dipendenze e attiva l'ambiente virtuale
con i seguenti comandi:
$ pipenv install
$ pipenv shell
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --extensions .zip,.rar
Genera un token da https://irfuzz.com/tokens
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --extensions .php --token tokenhere
Configura gli avvisi dal sito web verso Telegram o la tua email.
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --delete
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --polling
Aggiunge l'opzione --poll per forzare l'uso del meccanismo di polling per rilevare modifiche nella directory dei dati. Il polling è più lento del meccanismo sottostante del sistema operativo per rilevare modifiche, ma è necessario con alcuni file system come i mount SMB.
.doc .docm .docx .docx .dot .dotm .dotx .odt
.ods .xla .xlam .xls .xls .xlsb .xlsm .xlsx .xlsx .xlt .xltm .xltx .xlw
.pot .potm .potx .ppa .ppam .pps .ppsm .ppsx .ppt .pptm .pptx .pptx .pptx
IRFuzz utilizza zipdump.py per l'analisi dei file zip.