Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
halogen — Crea automaticamente regole YARA da documenti malevoli. | Kitploit
Strumenti/GitHubGitHub/target/halogen
Analisi StaticaInformatica ForenseAnalisi MalwareThreat IntelligenceRisposta agli IncidentiArchived
GitHubtarget/halogen

halogen

Crea automaticamente regole YARA da documenti malevoli.

Vedi Repository
211304 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Halogen


Halogen è uno strumento per automatizzare la creazione di regole yara basate sui file immagine incorporati in un documento malevolo. Questo può aiutare i professionisti della sicurezza informatica a scrivere regole di rilevamento per minacce informatiche, nonché assistere i responder nell'identificare la specifica minaccia con cui hanno a che fare. Attualmente, Halogen è in grado di creare regole basate su file JPG e PNG.


Panoramica di Halogen

Aiuto di Halogen

root@kitploit:~
python3 halogen.py -h
usage: halogen.py [-h] [-f FILE] [-d DIR] [-n NAME] [--png-idat] [--jpg-sos] [--jpg-sof2sos] [--jpg-jump] [-c CONTAINER] [--clam] [--rprefix RPREFIX]

Halogen: Automatically create yara rules based on images embedded in office documents.

optional arguments:
  -h, --help            show this help message and exit
  -f FILE, --file FILE  File to parse
  -d DIR, --directory DIR
                        directory to scan for image files.
  -n NAME, --rule-name NAME
                        specify a custom name for the rule file
  --png-idat            For PNG matches, instead of starting with the PNG file header, start with the IDAT chunk.
  --jpg-sos             For JPG matches, skip over the header and look for the Start of Scan marker, and begin the match there.
  --jpg-sof2sos         for JPG matches, skip over the header and match the SOF all the way to the SOS + 45 bytes of the data within the SOS.
  --jpg-jump            for JPG matches, skip over the header and identify the sof, the sos and then read the actual image data take that data and look for repeated bytes. Skip those bytes and then
                        create 45 bytes of raw image data.
  -c CONTAINER, --container CONTAINER
                        specify a clamav container type defaults to CL_TYPE_MSOLE2, CL_TYPE_OOXML_WORD, CL_TYPE_OOXML_XL, CL_TYPE_OOXML_PPT
  --clam                generate a clam rule instead of a yara rule
  --rprefix RPREFIX     specify a clamav ruleset prefix


Testarlo

Abbiamo incluso alcuni file di documenti di test con immagini incorporate per permetterti di provare lo strumento. Eseguendo python3 halogen/halogen.py -d tests/ > /tmp/halogen_test.yara verrà prodotto il file yara di test contenente tutte le immagini trovate nei file all'interno della directory tests/.
Da qui puoi eseguire yara -d /tmp/halogen_test.yara tests/ e osservare quali immagini corrispondono a quali file.

Note

  1. Utilizziamo due pattern per la corrispondenza JPG. Uno è meno rigoroso del tipico header del file JPG, e lo utilizziamo perché abbiamo visto alcuni file malevoli corrispondere a questo pattern. Se Halogen trova entrambi, scriverà di default la corrispondenza più restrittiva. Tipicamente, questi hanno lo stesso contenuto di corrispondenza, quindi nessun rilevamento viene perso.
  2. Per i file PNG puoi scegliere di iniziare di default dall'header del file, oppure con --png-idat puoi iniziare dal chunk IDAT trovato all'interno di un file PNG. Abbiamo anche ridotto i byte restituiti quando si fa corrispondere sul chunk IDAT.
  3. Simile a quanto sopra, puoi iniziare le corrispondenze JPG al marker Start of Scan utilizzando il flag --jpg-sos.
  4. A causa del funzionamento della sezione SOS del file JPG, abbiamo anche incluso un flag opzionale --jpg-sof2sos, che legge il marker Start of Frame (SOF) fino a quando non viene trovato il SOS, e poi legge altri 45 byte. Questo è utile se il flag standard --jpg-sos sta dando falsi positivi.
  5. Nel tentativo di ridurre i falsi positivi, abbiamo aggiunto il flag --jpg-jump che legge i dati dell'immagine compressa e crea un salto esadecimale nell'output yara se trova byte ripetuti dell'immagine. Questo ci permette di corrispondere sul SOF e SOS del file, così come su alcuni dei dati più unici nell'immagine.

Contribuire

Si prega di contribuire con pull request in python3 e di segnalare eventuali bug trovati come issue.

Scarica lo strumento