
실행 중인 OS에서 설치된 소프트웨어로부터 YARA 규칙을 생성하여 알려진 소프트웨어를 기준으로 삼고 디지털 포렌식 증거에서 유사한 설치를 찾습니다.
Factual-rules-generator는 실행 중인 운영 체제에서 설치된 소프트웨어에 대한 YARA 규칙을 생성하는 오픈 소스 프로젝트입니다.
이 소프트웨어의 목표는 수집되거나 획득된 디지털 포렌식 증거에 대해 규칙 집합을 사용하여 적시에 설치된 소프트웨어를 찾을 수 있도록 하는 것입니다.
이 소프트웨어는 Windows 시스템의 알려진 소프트웨어를 기준으로 삼아 다른 시스템에서 유사한 설치를 찾기 위한 규칙 집합을 생성하는 데 사용할 수 있습니다.
pefile
psutil
ndjson
python-tlsh
PyInstaller (client.py를 client.exe로 변경하기 위해)
ssdeep
sudo apt-get install build-essential libffi-dev python3 python3-dev python3-pip libfuzzy-devpip install ssdeep호스트 운영 체제에는 일부 도구가 필요하며, 일부는 Unix 표준 도구이고 일부는 추가 도구입니다:
Windows 가상 머신의 경우 다음 소프트웨어를 설치해야 합니다:
bin/OnWindows/Varclient.py를 작성합니다.bin/OnWindows/client.py를 PyInstaller로 실행 파일로 변경하고 시작 폴더에 넣습니다.etc/allVariables.py를 원하는 구성에 맞게 업데이트합니다.test/에는 설치할 소프트웨어의 예가 있으며, 다음과 같은 특정 형식이 필요합니다:
: 앞에 chocolatey를 사용하여 설치할 패키지 이름을 선택하거나, msi 또는 exe 파일의 경우 파일 이름을 선택합니다.: 뒤에는 추출 및 실행할 exe 이름(확장자 없이)을 입력합니다.,) 뒤에는 동일한 방식으로 먼저 installer 단어, 그 다음 :와 설치 프로그램 유형을 입력합니다:
uninstaller 뒤에는 :와 제거 프로그램(choco, msiexec 또는 exe)을 입력합니다.bin/Generator.py만 실행하면 됩니다. etc/allVariables.py 업데이트를 잊지 마십시오(중요 단계).
Factual-rules-generator는 실행 중인 운영 체제에서 설치된 소프트웨어에 대한 YARA 규칙을 생성하는 오픈 소스 프로젝트입니다.
Copyright (C) 2021-2022 David Cruciani
Copyright (C) 2021-2022 CIRCL - Computer Incident Response Center Luxembourg
이 프로그램은 자유 소프트웨어입니다: 자유 소프트웨어 재단에서 발행한 GNU Affero 일반 공중 사용 허가서(GNU Affero General Public License) 버전 3 또는 (선택 사항에 따라) 이후 버전의 조건에 따라 재배포하거나 수정할 수 있습니다.
이 프로그램은 유용하기를 바라며 배포되지만, 어떠한 보증도 하지 않습니다. 상품성 또는 특정 목적에의 적합성에 대한 묵시적 보증도 포함되지 않습니다. 자세한 내용은 GNU Affero General Public License를 참조하십시오.
이 프로그램과 함께 GNU Affero General Public License의 사본을 받았을 것입니다. 받지 못했다면 <http://www.gnu.org/licenses/>를 참조하십시오.