
IRFuzzは、ドキュメントアーカイブや任意のファイルをスキャンするためのYaraルールを使用したシンプルなスキャナーです。
Linux または OS X
pip install yara-python でインストール)してください。依存関係は pipenv で管理されています。開始するには、以下のコマンドで依存関係をインストールし、仮想環境をアクティベートします。
$ pipenv install
$ pipenv shell
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --extensions .zip,.rar
https://irfuzz.com/tokens からトークンを生成
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --extensions .php --token tokenhere
ウェブサイトからTelegramまたはメールへのアラートを設定します。
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --delete
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --polling
--pollオプションを追加すると、データディレクトリの変更検出にポーリングメカニズムを強制的に使用します。ポーリングはOSの内部メカニズムよりも低速ですが、SMBマウントなどの特定のファイルシステムでは必要です。
.doc .docm .docx .docx .dot .dotm .dotx .odt
.ods .xla .xlam .xls .xls .xlsb .xlsm .xlsx .xlsx .xlt .xltm .xltx .xlw
.pot .potm .potx .ppa .ppam .pps .ppsm .ppsx .ppt .pptm .pptx .pptx .pptx
IRFuzzは、ZIPファイル分析に zipdump.py を使用しています。