Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
spyre — semplice scanner di IOC basato su YARA | Kitploit
Strumenti/GitHubGitHub/spyre-project/spyre
Gestione degli Indicatori di Compromissione (IOC)Informatica ForenseAnalisi MalwareRisposta agli Incidenti
GitHubspyre-project/spyre

spyre

semplice scanner di IOC basato su YARA

Vedi Repository
181305 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Spyre

Build Status

...un semplice scanner IOC modulare e autonomo basato su host

Spyre è un semplice scanner IOC basato su host, costruito attorno al motore di pattern matching YARA e ad altri moduli di scansione. L'obiettivo principale di questo progetto è la facile messa in opera delle regole YARA e di altri indicatori di compromissione.

Gli utenti devono portare i propri set di regole. Il repository awesome-yara fornisce una buona panoramica dei set di regole YARA gratuiti disponibili.

Spyre è pensato per essere utilizzato come strumento di indagine da parte dei responder agli incidenti. Non è destinato a trasformarsi in alcun tipo di servizio di protezione endpoint.

Per Iniziare

Usare Spyre è facile:

  1. Aggiungi le firme YARA. Nella configurazione predefinita, Spyre legge le regole YARA per la scansione di file e processi rispettivamente da filescan.yar e procscan.yar. Le seguenti opzioni esistono per fornire file di regole a Spyre (e verranno provate in questo ordine):

    1. Aggiungi i file di regole a un file ZIP e aggiungi quel file ZIP al binario.
    2. Aggiungi i file di regole a un file ZIP il cui nome base è identico al nome base del binario dello scanner, ad esempio se il binario di Spyre si chiama spyre o spyre.exe, usa spyre.zip.
    3. Metti i file di regole e il binario dello scanner nella stessa directory.

    I contenuti del file ZIP possono essere crittografati usando la password infected (standard del settore AV) per impedire al software antivirus di scansionare le regole, classificarle come contenuto dannoso e impedire la scansione.

    I file di regole YARA possono contenere dichiarazioni include.

  2. Distribuisci, esegui lo scanner

  3. Raccogli report e prove

Configurazione

La configurazione runtime viene effettuata tramite un file opzionale spyre.yaml.

Se un file ZIP è stato aggiunto al binario di Spyre, la configurazione e altri file come le regole YARA vengono letti solo da questo file ZIP. Altrimenti, vengono letti dalla directory in cui è stato posizionato il binario.

Vedi la sottodirectory example-configuration/ per un esempio.

Configurazione globale

  • hostname / interruttore da riga di comando --set-hostname: Imposta esplicitamente il nome host che verrà utilizzato nel file di log e nel report. Di solito non è necessario.

  • max-file-size / interruttore da riga di comando --max-file-size: Dimensione massima per i file da scansionare utilizzando moduli di scansione costosi come YARA. Predefinito: 32MB

  • proc-ignore-names / interruttore da riga di comando --proc-ignore: Nomi dei processi che non verranno scansionati utilizzando moduli di scansione della memoria dei processi.

  • paths / interruttore da riga di comando --path: Percorsi da scansionare utilizzando moduli di scansione file. Predefinito: / (Unix) o tutte le unità fisse (Windows).

  • report / interruttore da riga di comando --report: Imposta uno o più obiettivi di report. Predefinito: spyre_${hostname}_${time}.log nella directory di lavoro corrente, usando il formato plain. È possibile specificare un formato di output diverso aggiungendo .

Configurazione specifica dei moduli

Attualmente ci sono tre aree per le quali possono essere implementati moduli di scansione: controlli a livello di sistema, scansioni di file e scansioni di processi.

Di seguito sono elencati i moduli attualmente implementati e i parametri di configurazione supportati.

  • system
    • eventobj (Windows)
      • iocs
    • registry (Windows)
      • iocs
    • winkernelobj (Windows)
      • iocs
      • conficker, booleano: IOC Conficker dinamici (basati su host/processo) devono essere aggiunti alla lista degli IOC? (Predefinito: false)
    • findwindow (Windows)
      • iocs
  • file
    • yara
      • rule-files

Si prega di fare riferimento al file di configurazione di esempio example-spyre.yaml per suggerimenti su come descrivere gli indicatori di compromissione per ciascun modulo.

Note sulle regole YARA

YARA è configurato con le impostazioni predefinite, più i seguenti interruttori espliciti (cfr. 3rdparty.mk):

  • --disable-magic
  • --disable-cuckoo
  • --enable-dotnet
  • --enable-macho
  • --enable-dex

Per le scansioni di file, sono definite le seguenti variabili:

  • filename,
  • filepath,
  • extension,
  • filetype (attualmente non popolata durante la scansione)

Per le scansioni di processi, sono definite le variabili pid e executable.

La metavariabile spyre_collect_limit può essere utilizzata per limitare il numero di scritture raccolte da file corrispondenti o per inibire del tutto la raccolta di file. Questo può essere utile per limitare la dimensione dei pacchetti di prove ed evitare di raccogliere informazioni sensibili.

Compilazione

Spyre può essere compilato per target Linux e Windows a 32 e 64 bit.

Debian Buster (10.x) e successive

Su un sistema Debian/buster (o un chroot) in cui sono stati installati i seguenti pacchetti:

  • make
  • gcc
  • gcc-multilib
  • gcc-mingw-w64
  • autoconf
  • automake
  • libtool
  • pkg-config
  • wget
  • patch
  • sed
  • golang-$VERSION-go, e.g. golang-1.8-go. The Makefile will automatically select the newest version unless GOROOT has been set.
  • git-core
  • ca-certificates
  • zip

Questo descrive l'ambiente di compilazione che viene testato regolarmente tramite CI.

Fedora 30 e successive

La stessa compilazione è stata tentata con successo anche su Fedora 30 con i seguenti pacchetti installati:

  • make
  • gcc
  • mingw{32,64}-gcc
  • mingw{32,64}-winpthreads-static
  • autoconf
  • automake
  • libtool
  • pkgconf-pkg-config
  • wget
  • patch
  • sed
  • golang
  • git-core
  • ca-certificates
  • zip

Una volta installato tutto, basta digitare make. Questo dovrebbe scaricare gli archivi per musl-libc, openssl, yara, compilarli e poi compilare spyre.

I binari spyre puri vengono creati in _build/<triplet>/.

Eseguire make release crea un file ZIP che contiene quei binari per tutte le architetture supportate.

Generazione di binari compatibili con Windows XP, Windows Server 2003 datati

La compatibilità con questi sistemi è stata rimossa con Go 1.11, quindi è necessaria una toolchain Go 1.10. Poiché Go 1.10 non supporta i moduli Go, le dipendenze Go di terze parti devono essere vendored: usa una versione più recente di Go per farlo (basta eseguire go vendor) e imposta GOROOT in modo che punti alla toolchain Go 1.10 prima di eseguire make.

MacOSX

Attualmente, la cross-compilazione non è supportata.

  • GCC da Xcode
  • Dipendenze di compilazione da Homebrew:
    • gnu-make
    • autoconf
    • automake
    • libtool
    • pkg-config
    • wget
    • gpatch
    • gnu-sed
    • gnu-tar
    • go
    • git
    • ca-certificates
    • zip

Il make fornito dal sistema è troppo vecchio perché Apple ha deciso di essere allergica alla GPLv3. gmake da Homebrew funziona bene.

Codice

Vedi HACKING.md

Copyright

Copyright 2018-2020 DCSO Deutsche Cyber-Sicherheitsorganisation GmbH

Copyright 2020-2021 Spyre Project Authors (see: AUTHORS.txt)

Licenza

Questo programma è software libero: puoi ridistribuirlo e/o modificarlo secondo i termini della GNU Lesser General Public License come pubblicata dalla Free Software Foundation, sia la versione 3 della Licenza, o (a tua scelta) qualsiasi versione successiva.

Vedi il file LICENSE per il testo completo della licenza.

Scarica lo strumento
,format=FORMAT

I seguenti formati sono attualmente supportati:

  • plain, il predefinito, un semplice formato di testo leggibile dall'uomo
  • tsjson, un documento JSON che può essere importato in Timesketch

Le variabili hostname e time vengono espanse solo nel nome del file di destinazione.

Nota: La configurazione degli obiettivi del report probabilmente cambierà in una delle prossime versioni.

  • high-priority / interruttore da riga di comando --high-priority: Nella sua configurazione predefinita (con questa impostazione disabilitata), Spyre istruisce lo scheduler del sistema operativo ad abbassare le priorità del tempo CPU e delle operazioni I/O, per evitare interruzioni del normale funzionamento del sistema.

  • interruttore da riga di comando --loglevel=LIVELLO: Imposta il livello di log. Validi: trace, debug, info, notice, warn, error, quiet.

  • fail-on-warnings
  • proc
    • yara
      • rule-files
      • fail-on-warnings