Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Loki-RS — 🐍 高性能、マルチスレッドのYARA & IOCスキャナー | Kitploit
ツール/GitHubGitHub/neo23x0/loki-rs
侵害指標 (IOC) 管理メモリフォレンジック脆弱性分析フォレンジックマルウェア分析デジタルフォレンジック脅威インテリジェンス侵入検知インシデントレスポンスログ分析
GitHubneo23x0/loki-rs

Loki-RS

3493129日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🐍 高性能、マルチスレッドのYARA & IOCスキャナー

リポジトリを見る

Loki RS Logo

Loki-RS

Rust による Loki の再実装。単一バイナリで動作する、高性能・マルチスレッドの YARA & IOC スキャナです。

ステータス: ベータ版。動作はしますが、現在も活発に開発中です。

特長

  • ファイルおよびプロセスメモリの YARA スキャン (yara-x)
  • IOC マッチング (MD5/SHA1/SHA256 ハッシュ、ファイル名パターン、C2 指標)
  • スレッド数を設定可能なマルチスレッドスキャン
  • アーカイブスキャン (ZIP ファイル)
  • リアルタイム統計と制御が可能なインタラクティブ TUI
  • syslog 経由のリモートロギング (UDP/TCP) (SYSLOG/JSON)
  • 詳細な検出結果を含む HTML レポート生成
  • 設定可能なスコアリングしきい値
  • スマートフィルタリング (デフォルトで /proc、/sys、マウント済みドライブをスキップ)
  • マジックヘッダ検出
  • ログ取り込み用の JSONL 出力

macOS でのプロセススキャン

macOS でのプロセスメモリスキャンはベストエフォートであり、通常はデバッグエンタイトルメントまたは昇格した権限が必要です。これらがない場合、Loki-RS はファイルスキャンは行いますが、ほとんどのプロセスメモリを読み取ることができません。必要に応じて --no-procs を使用してプロセススキャンをスキップしてください。

Linux でのプロセススキャン

Linux では、Loki-RS は /proc/<pid>/mem を読み取る前に、デバイスバックおよびカーネル特殊プロセスマッピングをスキップします。これにより、ドライバ管理の VMA による既知の不安定性を回避しながら、通常の匿名、ヒープ/スタック、通常のファイルバックメモリスキャンを保存します。それでも環境固有の問題が発生する場合は、--no-procs を使用してプロセススキャンを無効にしてください。

インストール

お使いのプラットフォーム向けのプリコンパイル済みバイナリを リリースページ からダウンロードしてください。

root@kitploit:~
# 展開
tar -xzvf loki-linux-*.tar.gz
cd loki-linux-*

# シグネチャの更新 (推奨)
./loki-util update

# 実行
sudo ./loki --help

シグネチャはリリース時に同梱されますが、すぐに古くなります。loki-util update を実行して最新の YARA-Forge Core ルールを取得してください。

シグネチャ

Loki-RS はデフォルトのシグネチャソースとして YARA Forge を使用します。Loki-RS には Core ルールセット (高精度、低誤検出、パフォーマンス最適化) が同梱され、更新されます。より広いカバレッジが必要な場合は、YARA Forge の Extended または Full セットと入れ替えることができます。

signatures/iocs/ 内の IOC ファイルは、オプションのローカル/カスタムコンテンツとして引き続きサポートされます。

使い方

root@kitploit:~
# 基本スキャン (デフォルトで TUI 有効)
sudo ./loki

# 特定フォルダをスキャン
sudo ./loki --folder /tmp

# TUI を無効にして標準コマンドライン出力を使用
sudo ./loki --no-tui

一般的なシナリオ

root@kitploit:~
# マウントされたイメージをスキャン (プロセススキャンをスキップ、全コア使用)
sudo ./loki --no-procs --folder ~/image1 --threads 0

# 低速かつ慎重にスキャン (低 CPU 制限、シングルスレッド)
sudo ./loki --cpu-limit 60 --threads 1

# スキャンしてリモート syslog にログを送信
sudo ./loki --remote syslog-host.internal:514 --remote-proto udp

スクリーンショット

Loki 起動時

Loki 割り込みメニュー

コマンドラインオプション

スキャン対象

オプションデフォルト説明
-f, --folder <PATH>/スキャンするフォルダ。スペースを含むパスは引用符で囲んでください(例: -f "J:\SteamLibrary\steamapps\common\SpaceCraft beta")

スキャン制御

出力オプション

チューニング

情報とデバッグ

ファイルとフォルダの除外

Loki-RS はスキャンからファイルやフォルダを除外するための複数のメカニズムを提供します。

組み込みの自動除外

デフォルトでは、Loki-RS は以下を自動的に除外します:

システムディレクトリ (Linux/macOS):

  • /proc, /dev, /sys/kernel/debug, /sys/kernel/slab, /sys/kernel/tracing, /sys/devices
  • /run, /var/run

クラウドストレージディレクトリ (--scan-all-drives が指定されていない場合):

  • OneDrive, Dropbox, Google Drive, iCloud, Box, Nextcloud, pCloud, MEGA, Seafile, ownCloud など

ネットワークおよびマウント済みドライブ (--scan-all-drives が指定されていない場合):

  • NFS, CIFS/SMB, SSHFS, WebDAV マウント
  • /media, /volumes 下の外部メディア

プログラムディレクトリ:

  • Loki-RS は自身のディレクトリを自動的に除外して、自分自身をスキャンすることを防ぎます

コマンドライン除外オプション

ハッシュベースの誤検出除外

既知の正常なファイルをハッシュで除外できます。これは、誤検出を引き起こす正当なファイルをホワイトリストに登録するのに便利です。

設定:

  1. signatures/iocs/ 内にファイル名に hash と falsepositive の両方を含むファイルを作成します 例: hash-falsepositive-custom.txt

  2. ハッシュ (MD5、SHA1、または SHA256) とオプションの説明を追加します:

root@kitploit:~
# 書式: HASH;説明
d41d8cd98f00b204e9800998ecf8427e;空ファイル - 既知の正常
a7f5f35426b927411fc9231b56382173;正当なシステムユーティリティ

これらのハッシュに一致するファイルはスキャン中に静かにスキップされます。

ファイル名パターンによる誤検出除外

署名 IOC を signatures/iocs/filename-iocs.txt に追加する際、3 列目で誤検出除外の正規表現を指定できます:

root@kitploit:~
# 書式: REGEX;SCORE;FALSE_POSITIVE_REGEX
#
# これはすべての .ps1 ファイルに一致しますが、SysInternals ディレクトリ内のものは除外します
(?i)\\procdump(64)?\.(exe|zip);50;(?i)(SysInternals\\)

ファイルがメインパターンと誤検出正規表現の両方に一致する場合、報告されません。

設定ファイルによる除外

config/excludes.cfg ファイルは正規表現ベースのパス除外をサポートしています:

root@kitploit:~
# システムディレクトリを除外
^/proc/.*
^/dev/.*
^/sys/.*

# 一時ファイルを除外
.*\.tmp$
.*\.temp$
.*\.swp$

# 特定のディレクトリを除外
.*node_modules.*
.*/\.git/.*

注意: パス除外パターンは、ファイルの完全なパスに対して正規表現を使用して照合されます。# で始まる行はコメントです。

例

root@kitploit:~
# すべてのドライブ (ネットワーク、クラウド、マウント) を含めてスキャン
sudo ./loki --scan-all-drives

# 実行可能ファイルやスクリプトだけでなく、すべてのファイルタイプをスキャン
sudo ./loki --scan-all-files

# 小さいファイルのみ (10MB 未満) をスキャン
sudo ./loki --max-file-size 10000000

# プロセススキャンをスキップ (マウントイメージに便利)
sudo ./loki --no-procs --folder /mnt/image

TUI モード

ターミナルインターフェイスはデフォルトで有効になっており、スキャン中にリアルタイムで監視できます。

root@kitploit:~
sudo ./loki --folder /path/to/scan

動作中の Loki

Loki TUI スクリーンショット

HTML レポート

Loki-RS はスキャン終了後に自動的にスタイル付き HTML レポートを生成します。レポートは JSONL ログファイルとともに作成され、すべての検出結果の視覚的なサマリーを提供します。

レポートには以下が含まれます:

  • スキャン設定と実行統計
  • 重大度別にグループ化された色分けされた検出結果 (アラート、警告、通知)
  • ファイルメタデータ (ハッシュ、タイムスタンプ、サイズ)
  • 説明とマッチした文字列を含む YARA ルール一致
  • 参照付きの IOC マッチ詳細

Loki HTML レポート

HTML レポートは JSONL 出力と同じベースファイル名を共有します (例: loki_hostname_2025-01-08.html)。レポート生成を無効にするには --no-html を使用します。

JSONL ファイルから HTML レポートを生成する

loki-util を使用して、既存の JSONL ファイルから HTML レポートを生成できます:

root@kitploit:~
# 単一の JSONL ファイルから HTML レポートを生成
./loki-util html --input scan_results.jsonl --output report.html

# 複数の JSONL ファイルから結合 HTML レポートを生成
./loki-util html --input "*.jsonl" --combine --output combined_report.html

# グロブパターンを使用して複数ファイルにマッチ
./loki-util html --input "/path/to/scans/*.jsonl" --combine --output combined.html

オプション:

  • --input <file|glob> - 入力 JSONL ファイルまたはグロブパターン (必須)
  • --output <file.html> - 出力 HTML ファイル (省略時は入力ファイル名に .html 拡張子を付けたもの)
  • --combine - 複数の JSONL ファイルを 1 つのレポートに結合 (ホスト名でグループ化)
  • --title <str> - レポートタイトルを上書き
  • --host <str> - レポート内のホスト名を上書き

結合レポートモードは、複数のホストや期間からのスキャン結果を 1 つのビューに集約し、ソースホスト名ごとに検出結果をグループ化するのに便利です。

ソースからのビルド

root@kitploit:~
git clone https://github.com/Neo23x0/Loki-RS.git
cd Loki-RS
cargo build --release
./target/release/loki-util update
sudo ./target/release/loki

Rust ツールチェーンが必要です。クロスコンパイルについては docs/BUILD.md を参照してください。

ドキュメント

  • ビルドガイド
  • スコア計算
  • パリティマトリックス
  • ファイルとフォルダの除外

概要

Loki RS はサイドプロジェクトです。実用的なトリアージと実験のために作られた高速で単一バイナリのスキャナであり、アイデアが試されたり削除されたりするにつれて急速に変化する可能性があります。

サポートはコミュニティベースでベストエフォートです。SLA はなく、応答時間の保証もなく、すべてのエッジケースが完全に処理されるという約束もありません。本番環境で実行する場合は、そのことを念頭に置いて行ってください。

予測可能なサポートとより広範で十分にテストされた機能セットを備えた企業環境やインシデント対応作業には、Nextron Systems が THOR (および THOR Lite) を維持しています。THOR は、広範なアーティファクトカバレッジ、より多くのモジュールとフォーマット、ベンダーサポートを備えたプロフェッショナルスキャナです。THOR Lite は、範囲を縮小した無料のエントリーバージョンです。

ライセンス

GNU General Public License v3.0。 LICENSE を参照してください。

Copyright (c) 2025 Florian Roth

ツールをダウンロード
オプションデフォルト説明
--no-procsfalseプロセスメモリスキャンをスキップ
--no-fsfalseファイルシステムスキャンをスキップ
--no-archivefalseアーカイブ内 (ZIP) のスキャンをスキップ
--scan-all-drivesfalseマウント/ネットワーク/クラウドドライブを含むすべてのドライブをスキャン
--scan-all-filesfalse拡張子/種類に関係なくすべてのファイルをスキャン
オプションデフォルト説明
-l, --log <FILE>自動プレーンテキストログファイル
--no-logfalseプレーンテキストログ出力を無効化
-j, --jsonl <FILE>自動JSONL 出力ファイル
--no-jsonlfalseJSONL 出力を無効化
--no-htmlfalseHTML レポート生成を無効化
--no-tuifalseTUI を無効にして標準コマンドライン出力を使用
-r, --remote <HOST:PORT>なしリモート syslog 送信先
-p, --remote-proto <PROTO>udpリモートプロトコル (udp/tcp)
--remote-format <FMT>syslogリモートフォーマット (syslog/json)
オプションデフォルト説明
--alert-level <SCORE>80ALERT のスコアしきい値
--warning-level <SCORE>60WARNING のスコアしきい値
--notice-level <SCORE>40NOTICE のスコアしきい値
--max-reasons <NUM>2検出ごとに表示するマッチ理由の最大数
-m, --max-file-size <BYTES>64000000スキャンする最大ファイルサイズ (64MB)
--yara-timeout <SECONDS>10各ファイルまたはプロセスメモリバッファに対する YARA スキャンの最長時間 (最小 1 秒)
-c, --cpu-limit <PERCENT>100CPU 使用率上限 (1-100)
--threads <NUM>-2スレッド数 (0=全、-1=全-1、-2=全-2)
オプションデフォルト説明
--version-バージョンを表示して終了
-d, --debugfalseデバッグ出力を表示
--tracefalse詳細なトレース出力を表示
--show-access-errorsfalseファイル/プロセスアクセスエラーを表示
オプション説明
--scan-all-drivesマウント済みドライブ、ネットワークドライブ、クラウドストレージを含める
--scan-all-filesファイルタイプ/拡張子に関係なくすべてのファイルをスキャン (デフォルトでは関連するファイルタイプのみスキャン)
-m, --max-file-size <BYTES>このサイズより大きいファイルをスキップ (デフォルト: 64MB)
--no-procsプロセスメモリスキャンを完全にスキップ
--no-fsファイルシステムスキャンを完全にスキップ
--no-archiveアーカイブファイル (ZIP) 内のスキャンをスキップ
キーアクション
q終了
p一時停止/再開
s現在のアイテムをスキップ
tスレッドオーバーレイの切り替え
+ / -CPU 制限の調整
矢印キーログのスクロール