
YARA 기반 파일 스캐너로, 디렉터리를 모니터링하고 문서 아카이브에서 악성코드를 탐지하며 SIEM 통합을 위해 CSV 결과를 출력합니다.
IRFuzz는 문서 아카이브나 모든 파일을 대상으로 Yara 규칙을 사용하는 간단한 스캐너입니다.
Linux 또는 OS X
종속성은 pipenv로 관리됩니다. 시작하려면 다음 명령으로 종속성을 설치하고 가상 환경을 활성화하세요:
$ pipenv install
$ pipenv shell
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --extensions .zip,.rar
https://irfuzz.com/tokens에서 토큰 생성
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --extensions .php --token tokenhere
웹사이트에서 Telegram 또는 이메일로 알림을 구성하세요.
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --delete
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --polling
--poll 옵션을 추가하면 데이터 디렉터리 변경 감지에 폴링 메커니즘을 강제로 사용합니다. 폴링은 OS의 기본 변경 감지 메커니즘보다 느리지만 SMB 마운트와 같은 특정 파일 시스템에서는 필요합니다.
.doc .docm .docx .docx .dot .dotm .dotx .odt
.ods .xla .xlam .xls .xls .xlsb .xlsm .xlsx .xlsx .xlt .xltm .xltx .xlw
.pot .potm .potx .ppa .ppam .pps .ppsm .ppsx .ppt .pptm .pptx .pptx .pptx
IRFuzz는 zip 파일 분석을 위해 zipdump.py를 사용합니다.