Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Loki-RS — 🐍 고성능, 멀티스레드 YARA & IOC 스캐너 | Kitploit
도구/GitHubGitHub/neo23x0/loki-rs
Indicator of Compromise (IOC) ManagementMemory ForensicsVulnerability AnalysisForensicsMalware AnalysisDigital ForensicsThreat IntelligenceIntrusion DetectionIncident ResponseLog Analysis
GitHub
34931214일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
neo23x0/loki-rs

Loki-RS

🐍 고성능, 멀티스레드 YARA & IOC 스캐너

저장소 보기

Loki RS Logo

Loki-RS

Rust로 재작성된 Loki. 단일 바이너리에서 고성능 멀티스레드 YARA 및 IOC 스캐너.

상태: 베타. 작동하지만 여전히 활발히 개발 중입니다.

기능

  • 파일 및 프로세스 메모리의 YARA 스캔 (yara-x)
  • IOC 매칭 (MD5/SHA1/SHA256 해시, 파일명 패턴, C2 지표)
  • 구성 가능한 스레드 수의 멀티스레드 스캔
  • 아카이브 스캔 (ZIP 파일)
  • 실시간 통계 및 제어 기능을 갖춘 대화형 TUI
  • syslog를 통한 원격 로깅 (UDP/TCP) (SYSLOG/JSON)
  • 세부 결과가 포함된 HTML 보고서 생성
  • 구성 가능한 점수 임계값
  • 스마트 필터링 (기본적으로 /proc, /sys, 마운트된 드라이브 건너뜀)
  • 매직 헤더 감지
  • 로그 수집을 위한 JSONL 출력

macOS 프로세스 스캔

macOS에서 프로세스 메모리 스캔은 최선의 노력으로 이루어지며 일반적으로 디버깅 권한 또는 상승된 권한이 필요합니다. 이러한 권한이 없으면 Loki-RS는 여전히 파일을 스캔하지만 대부분의 프로세스 메모리를 읽을 수 없습니다. 필요한 경우 --no-procs를 사용하여 프로세스 스캔을 건너뛰십시오.

Linux 프로세스 스캔

Linux에서 Loki-RS는 /proc/<pid>/mem을 읽기 전에 장치 지원 및 커널 특수 프로세스 매핑을 건너뜁니다. 이를 통해 일부 드라이버 관리 VMA로 인한 알려진 불안정성을 피하면서 일반 익명, 힙/스택 및 일반 파일 지원 메모리 스캔을 유지합니다. 여전히 환경별 문제가 발생하면 --no-procs를 사용하여 프로세스 스캔을 비활성화하십시오.

설치

플랫폼에 맞는 사전 컴파일된 바이너리를 릴리스 페이지에서 다운로드하세요.

# Extract
tar -xzvf loki-linux-*.tar.gz
cd loki-linux-*

# Update signatures (recommended)
./loki-util update

# Run
sudo ./loki --help

시그니처는 릴리스에 포함되어 있지만 빠르게 오래됩니다. loki-util update를 실행하여 최신 YARA-Forge Core 규칙을 가져오세요.

시그니처

Loki-RS는 기본 시그니처 소스로 YARA Forge를 사용합니다. Loki-RS는 Core 규칙 세트(높은 정확도, 낮은 오탐, 성능 최적화)를 포함하고 업데이트합니다. 더 넓은 범위가 필요하면 YARA Forge에서 Extended 또는 Full 세트로 교체할 수 있습니다.

signatures/iocs/에 있는 IOC 파일은 선택적 로컬/사용자 정의 콘텐츠로 계속 지원됩니다.

사용법

# Basic scan (TUI enabled by default)
sudo ./loki

# Scan specific folder
sudo ./loki --folder /tmp

# Disable TUI, use standard command-line output
sudo ./loki --no-tui

일반적인 시나리오

# Scan a mounted image (skip process scanning, use all cores)
sudo ./loki --no-procs --folder ~/image1 --threads 0

# Slow and cautious scan (lower CPU limit, single thread)
sudo ./loki --cpu-limit 60 --threads 1

# Scan and send logs to remote syslog
sudo ./loki --remote syslog-host.internal:514 --remote-proto udp

스크린샷

Loki Startup

Loki Interrup Menu

명령줄 옵션

스캔 대상

OptionDefaultDescription
-f, --folder <PATH>/스캔할 폴더입니다. 공백이 포함된 경로는 따옴표로 묶으세요. 예: -f "J:\SteamLibrary\steamapps\common\SpaceCraft beta"

스캔 제어

OptionDefaultDescription
--no-procsfalse프로세스 메모리 스캔 건너뜀
--no-fsfalse파일 시스템 스캔 건너뜀
--no-archivefalse아카이브(ZIP) 내부 스캔 건너뜀
--scan-all-drivesfalse마운트/네트워크/클라우드를 포함한 모든 드라이브 스캔
--scan-all-filesfalse확장자/유형에 관계없이 모든 파일 스캔

출력 옵션

OptionDefaultDescription
-l, --log <FILE>auto일반 텍스트 로그 파일
--no-logfalse일반 텍스트 로그 출력 비활성화
-j, --jsonl <FILE>autoJSONL 출력 파일
--no-jsonlfalseJSONL 출력 비활성화
--no-htmlfalseHTML 보고서 생성 비활성화
--no-tuifalseTUI 비활성화, 표준 명령줄 출력 사용
-r, --remote <HOST:PORT>none원격 syslog 대상
-p, --remote-proto <PROTO>udp원격 프로토콜 (udp/tcp)
--remote-format <FMT>syslog원격 형식 (syslog/json)

조정

OptionDefaultDescription
--alert-level <SCORE>80ALERT에 대한 점수 임계값
--warning-level <SCORE>60WARNING에 대한 점수 임계값
--notice-level <SCORE>40NOTICE에 대한 점수 임계값
--max-reasons <NUM>2검색 결과당 표시할 최대 일치 사유 수
-m, --max-file-size <BYTES>64000000스캔할 최대 파일 크기 (64MB)
--yara-timeout <SECONDS>10각 파일 또는 프로세스 메모리 버퍼에 대한 최대 YARA 스캔 시간 (최소: 1초)
-c, --cpu-limit <PERCENT>100CPU 사용률 제한 (1-100)
--threads <NUM>-2스레드 수 (0=모두, -1=모두-1, -2=모두-2)

정보 및 디버그

OptionDefaultDescription
--version-버전 표시 후 종료
-d, --debugfalse디버그 출력 표시
--tracefalse상세 추적 출력 표시
--show-access-errorsfalse파일/프로세스 접근 오류 표시

파일 및 폴더 제외

Loki-RS는 스캔에서 파일 및 폴더를 제외하는 여러 메커니즘을 제공합니다.

내장 자동 제외

Loki-RS는 기본적으로 다음을 자동으로 제외합니다:

시스템 디렉터리 (Linux/macOS):

  • /proc, /dev, /sys/kernel/debug, /sys/kernel/slab, /sys/kernel/tracing, /sys/devices
  • /run, /var/run

클라우드 저장소 디렉터리 (--scan-all-drives를 사용하지 않는 경우):

  • OneDrive, Dropbox, Google Drive, iCloud, Box, Nextcloud, pCloud, MEGA, Seafile, ownCloud 등

네트워크 및 마운트된 드라이브 (--scan-all-drives를 사용하지 않는 경우):

  • NFS, CIFS/SMB, SSHFS, WebDAV 마운트
  • /media, /volumes 아래의 외부 미디어

프로그램 디렉터리:

  • Loki-RS는 자체 디렉터리를 자동으로 제외하여 자체 스캔을 방지합니다

명령줄 제외 옵션

OptionDescription
--scan-all-drives마운트된 드라이브, 네트워크 드라이브 및 클라우드 저장소 포함
--scan-all-files파일 유형/확장자에 관계없이 모든 파일 스캔 (기본적으로 관련 파일 유형만 스캔됨)
-m, --max-file-size <BYTES>이 크기보다 큰 파일 건너뜀 (기본값: 64MB)
--no-procs프로세스 메모리 스캔을 완전히 건너뜀
--no-fs파일 시스템 스캔을 완전히 건너뜀
--no-archive아카이브 파일(ZIP) 내부 스캔 건너뜀

해시 기반 오탐 제외

알려진 정상 파일을 해시로 제외할 수 있습니다. 이는 오탐을 유발하는 합법적인 파일을 허용 목록에 추가하는 데 유용합니다.

설정:

  1. 파일명에 hash 및 falsepositive가 모두 포함된 파일을 signatures/iocs/에 생성합니다. 예: hash-falsepositive-custom.txt

  2. 해시(MD5, SHA1 또는 SHA256)를 선택적 설명과 함께 추가합니다:

# Format: HASH;description
d41d8cd98f00b204e9800998ecf8427e;Empty file - known good
a7f5f35426b927411fc9231b56382173;Legitimate system utility

이러한 해시와 일치하는 파일은 스캔 중 자동으로 건너뜁니다.

파일명 패턴 오탐 제외

signatures/iocs/filename-iocs.txt에 파일명 IOC를 추가할 때 세 번째 열에 오탐 제외 정규식을 지정할 수 있습니다:

# Format: REGEX;SCORE;FALSE_POSITIVE_REGEX
#
# This matches all .ps1 files, but excludes those in SysInternals directories
(?i)\\procdump(64)?\.(exe|zip);50;(?i)(SysInternals\\)

파일이 기본 패턴과 오탐 정규식 모두에 일치하면 보고되지 않습니다.

구성 파일 제외

config/excludes.cfg 파일은 정규식 기반 경로 제외를 지원합니다:

# Exclude system directories
^/proc/.*
^/dev/.*
^/sys/.*

# Exclude temporary files
.*\.tmp$
.*\.temp$
.*\.swp$

# Exclude specific directories
.*node_modules.*
.*/\.git/.*

참고: 경로 제외 패턴은 정규식을 사용하여 전체 파일 경로와 일치시킵니다. #으로 시작하는 줄은 주석입니다.

예시

# Scan but include all drives (network, cloud, mounted)
sudo ./loki --scan-all-drives

# Scan all file types, not just executables and scripts
sudo ./loki --scan-all-files

# Scan only small files (under 10MB)
sudo ./loki --max-file-size 10000000

# Skip process scanning (useful for mounted images)
sudo ./loki --no-procs --folder /mnt/image

TUI 모드

터미널 인터페이스는 기본적으로 활성화되어 있으며 스캔 중 실시간 모니터링을 제공합니다.

sudo ./loki --folder /path/to/scan

Loki in Action

KeyAction
q종료
p일시 중지/재개
s현재 항목 건너뛰기
t스레드 오버레이 전환
+ / -CPU 제한 조정
Arrow keys로그 스크롤

Loki TUI Screenshot

HTML 보고서

Loki-RS는 각 스캔 후 자동으로 스타일이 지정된 HTML 보고서를 생성합니다. 보고서는 JSONL 로그 파일과 함께 생성되며 모든 결과의 시각적 요약을 제공합니다.

보고서에는 다음이 포함됩니다:

  • 스캔 구성 및 실행 시간 통계
  • 심각도별로 그룹화된 색상 코드 결과 (Alert, Warning, Notice)
  • 파일 메타데이터 (해시, 타임스탬프, 크기)
  • 설명 및 일치된 문자열이 포함된 YARA 규칙 일치
  • 참조가 포함된 IOC 일치 세부 정보

Loki HTML Report

HTML 보고서는 JSONL 출력과 동일한 기본 파일명을 공유합니다 (예: loki_hostname_2025-01-08.html). 보고서 생성을 비활성화하려면 --no-html을 사용하세요.

JSONL 파일에서 HTML 보고서 생성

loki-util을 사용하여 기존 JSONL 파일에서 HTML 보고서를 생성할 수 있습니다:

도구 다운로드