
Scanner baseado em IOC e YARA para detecção de indicadores de compromisso por meio de regex em nomes de arquivos, assinaturas YARA, correspondência de hashes e verificações de conexão reversa C2 em endpoints.
Escrevi um novo scanner YARA Open Source chamado LOKI RS (Rust). O LOKI (Python) está agora oficialmente obsoleto.
Este projeto está agora em modo de manutenção inativa. Isso significa que, embora aceite pull requests para correções de bugs e problemas simples, atualmente não tenho tempo para adicionar novas funcionalidades ou expandir as existentes. Durante anos, meu foco foi desenvolver um scanner mais avançado, o THOR, que oferece uma série de melhorias em relação a este projeto. Uma versão gratuita, THOR Lite, está disponível; é mais rápida, mais estável e rigorosamente testada em nossos ambientes de CI — simplesmente uma solução melhor. Você pode encontrar uma comparação dos scanners open-source, gratuitos e comerciais aqui.
Também comecei a trabalhar em uma versão baseada em Rust do LOKI chamada LOKI 2. No entanto, não sei ao certo quando ela atingirá paridade de funcionalidades com a versão atual do LOKI. Além disso, criei um fluxograma para ajudá-lo a decidir qual scanner melhor atende às suas necessidades.

Scanner para Indicadores Simples de Comprometimento
A detecção é baseada em quatro métodos de detecção:
1. IOC de Nome de Arquivo
Correspondência Regex no caminho/nome completo do arquivo
2. Verificação de Regra Yara
Correspondência de assinatura Yara nos dados do arquivo e memória do processo
3. Verificação de Hash
Compara hashes maliciosos conhecidos (MD5, SHA1, SHA256) com os arquivos escaneados
4. Verificação de Conexão de Retorno C2
Compara endpoints de conexão de processos com IOCs de C2 (novo desde a versão v.10)
Verificações Adicionais:
1. Verificação de sistema de arquivos Regin (via --reginfs)
2. Verificação de anomalia de processo (baseada em [Sysforensics](http://goo.gl/P99QZQ))
3. Varredura SWF descomprimida (nova desde a versão v0.8)
4. Verificação de despejo SAM
O binário para Windows é compilado com PyInstaller e deve funcionar como aplicação x86 tanto em sistemas x86 quanto x64.
Nenhum requisito se você usar o EXE compilado.
Se você quiser compilar você mesmo: