
Gera regras YARA a partir de software instalado em um SO em execução para basear software conhecido e encontrar instalações similares em evidências forenses digitais.
Factual-rules-generator é um projeto de código aberto que visa gerar regras YARA sobre software instalado a partir de um sistema operacional em execução.
O objetivo do software é poder usar um conjunto de regras contra evidências forenses digitais coletadas ou adquiridas e encontrar software instalado de forma oportuna.
O software pode ser usado para estabelecer uma linha de base de software conhecido de sistemas Windows e criar um conjunto de regras para encontrar instalações similares em outros sistemas.
pefile
psutil
ndjson
python-tlsh
PyInstaller (para transformar client.py em client.exe)
ssdeep
sudo apt-get install build-essential libffi-dev python3 python3-dev python3-pip libfuzzy-devpip install ssdeepAlgumas ferramentas são necessárias no sistema operacional hospedeiro, algumas são ferramentas padrão Unix e outras adicionais:
Para a máquina virtual Windows, o seguinte software precisa estar instalado:
bin/OnWindows/Varclient.pybin/OnWindows/client.py em um arquivo executável com PyInstaller e coloque na pasta de inicializaçãoetc/allVariables.py para corresponder à sua configuração desejadaNo diretório test/, alguns exemplos de software para instalar são fornecidos. O seguinte formato específico é obrigatório:
:, ou o nome do arquivo no caso de arquivos msi ou exe.: está o nome do executável a extrair e executar (sem extensão)., segue o mesmo sistema com a palavra installer primeiro e, após :, o tipo de instalador :
uninstaller seguido por : e o desinstalador, como choco, msiexec ou exebin/Generator.py é o único script a executar; não se esqueça de atualizar etc/allVariables.py (etapa crítica).
Factual-rules-generator is an open source project which aims to generate YARA rules about installed software from a machine.
Copyright (C) 2021-2022 David Cruciani
Copyright (C) 2021-2022 CIRCL - Computer Incident Response Center Luxembourg
This program is free software: you can redistribute it and/or modify
it under the terms of the GNU Affero General Public License as published by
the Free Software Foundation, either version 3 of the License, or
(at your option) any later version.
This program is distributed in the hope that it will be useful,
but WITHOUT ANY WARRANTY; without even the implied warranty of
MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE. See the
GNU Affero General Public License for more details.
You should have received a copy of the GNU Affero General Public License
along with this program. If not, see <http://www.gnu.org/licenses/>.