Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Loki-RS — 🐍 Scanner de alto desempenho e multithread para YARA e IOC | Kitploit
Ferramentas/GitHubGitHub/neo23x0/loki-rs
Gerenciamento de Indicadores de Comprometimento (IOC)Forensia de MemóriaAnálise de VulnerabilidadesAnálise ForenseAnálise de MalwareForensia DigitalInteligência de AmeaçasDetecção de IntrusãoResposta a IncidentesAnálise de Logs
GitHubneo23x0/loki-rs
34931há 29 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Loki-RS

🐍 Scanner de alto desempenho e multithread para YARA e IOC

Ver Repositório

Logótipo do Loki-RS

Loki-RS

Uma reescrita do Loki em Rust. Scanner YARA e IOC de alto desempenho e multi-thread num único binário.

Estado: Beta. Funciona, mas ainda em desenvolvimento ativo.

Funcionalidades

  • Digitalização YARA de ficheiros e memória de processos (yara-x)
  • Correspondência IOC (hashes MD5/SHA1/SHA256, padrões de nome de ficheiro, indicadores C2)
  • Digitalização multi-thread com contagem de threads configurável
  • Digitalização de arquivos (ficheiros ZIP)
  • TUI interativa com estatísticas e controlos em tempo real
  • Registo remoto via syslog (UDP/TCP) (SYSLOG/JSON)
  • Geração de relatório HTML com resultados detalhados
  • Limiares de pontuação configuráveis
  • Filtragem inteligente (ignora /proc, /sys, unidades montadas por defeito)
  • Deteção de cabeçalho mágico
  • Saída JSONL para ingestão de registos

Digitalização de processos no macOS

A digitalização da memória de processos no macOS é de melhor esforço e geralmente requer permissões de depuração ou privilégios elevados. Sem esses, o Loki-RS ainda irá digitalizar ficheiros mas não conseguirá ler a maior parte da memória de processos. Use --no-procs para saltar a digitalização de processos se necessário.

Digitalização de processos no Linux

No Linux, o Loki-RS ignora mapeamentos de processos suportados por dispositivos e especiais do kernel antes de ler /proc/<pid>/mem. Isto evita instabilidade conhecida com algumas VMAs geridas por drivers, preservando a digitalização normal de memória anónima, heap/stack e ficheiros regulares. Se ainda encontrar problemas específicos do ambiente, use --no-procs para desativar a digitalização de processos.

Instalação

Descarregue o binário pré-compilado para a sua plataforma a partir da Página de Versões.

root@kitploit:~
# Extrair
tar -xzvf loki-linux-*.tar.gz
cd loki-linux-*

# Atualizar assinaturas (recomendado)
./loki-util update

# Executar
sudo ./loki --help

As assinaturas vêm com a versão mas ficam desatualizadas rapidamente. Execute loki-util update para obter as regras mais recentes do YARA-Forge Core.

Assinaturas

O Loki-RS usa YARA Forge como sua fonte de assinaturas padrão. O Loki-RS é distribuído e atualizado com o conjunto de regras Core (alta precisão, baixos falsos positivos, otimizado para desempenho). Se precisar de uma cobertura mais ampla, pode trocar para os conjuntos Extended ou Full do YARA Forge.

Os ficheiros IOC em signatures/iocs/ continuam suportados como conteúdo local/personalizado opcional.

Utilização

root@kitploit:~
# Digitalização básica (TUI ativada por defeito)
sudo ./loki

# Digitalizar pasta específica
sudo ./loki --folder /tmp

# Desativar TUI, usar saída padrão da linha de comandos
sudo ./loki --no-tui

Cenários Comuns

root@kitploit:~
# Digitalizar uma imagem montada (saltar digitalização de processos, usar todos os núcleos)
sudo ./loki --no-procs --folder ~/image1 --threads 0

# Digitalização lenta e cautelosa (limite de CPU mais baixo, única thread)
sudo ./loki --cpu-limit 60 --threads 1

# Digitalizar e enviar registos para syslog remoto
sudo ./loki --remote syslog-host.internal:514 --remote-proto udp

Capturas de ecrã

Arranque do Loki

Menu de Interrupção do Loki

Opções da Linha de Comandos

Alvo da Digitalização

OpçãoPredefiniçãoDescrição
-f, --folder <PATH>/Pasta a digitalizar. Cite caminhos com espaços, ex. -f "J:\SteamLibrary\steamapps\common\SpaceCraft beta"

Controlo da Digitalização

Opções de Saída

Afinação

Informação e Depuração

Excluir Ficheiros e Pastas

O Loki-RS fornece vários mecanismos para excluir ficheiros e pastas das digitalizações.

Exclusões Automáticas Incorporadas

Por defeito, o Loki-RS exclui automaticamente:

Diretórios de sistema (Linux/macOS):

  • /proc, /dev, /sys/kernel/debug, /sys/kernel/slab, /sys/kernel/tracing, /sys/devices
  • /run, /var/run

Diretórios de armazenamento na nuvem (a menos que --scan-all-drives seja usado):

  • OneDrive, Dropbox, Google Drive, iCloud, Box, Nextcloud, pCloud, MEGA, Seafile, ownCloud, e outros

Unidades de rede e montadas (a menos que --scan-all-drives seja usado):

  • montagens NFS, CIFS/SMB, SSHFS, WebDAV
  • Mídia externa em /media, /volumes

Diretório do programa:

  • O Loki-RS exclui automaticamente o seu próprio diretório para evitar digitalizar-se a si próprio

Opções de Exclusão da Linha de Comandos

Exclusões de Falsos Positivos Baseadas em Hash

Pode excluir ficheiros conhecidos como bons pelo seu hash. Isto é útil para colocar na lista de permissões ficheiros legítimos que geram falsos positivos.

Configuração:

  1. Crie um ficheiro em signatures/iocs/ com tanto hash como falsepositive no nome Exemplo: hash-falsepositive-custom.txt

  2. Adicione hashes (MD5, SHA1 ou SHA256) com descrições opcionais:

root@kitploit:~
# Formato: HASH;descrição
d41d8cd98f00b204e9800998ecf8427e;Ficheiro vazio - conhecido como bom
a7f5f35426b927411fc9231b56382173;Utilitário de sistema legítimo

Ficheiros que correspondam a estes hashes serão ignorados silenciosamente durante a digitalização.

Exclusões de Falsos Positivos por Padrão de Nome de Ficheiro

Ao adicionar IOCs de nome de ficheiro a signatures/iocs/filename-iocs.txt, pode especificar uma regex de exclusão de falso positivo na terceira coluna:

root@kitploit:~
# Formato: REGEX;SCORE;REGEX_FALSO_POSITIVO
#
# Isto corresponde a todos os ficheiros .ps1, mas exclui aqueles em diretórios SysInternals
(?i)\\procdump(64)?\.(exe|zip);50;(?i)(SysInternals\\)

Se um ficheiro corresponder tanto ao padrão principal como à regex de falso positivo, não será reportado.

Exclusões de Ficheiros de Configuração

O ficheiro config/excludes.cfg suporta exclusões de caminho baseadas em regex:

root@kitploit:~
# Excluir diretórios de sistema
^/proc/.*
^/dev/.*
^/sys/.*

# Excluir ficheiros temporários
.*\.tmp$
.*\.temp$
.*\.swp$

# Excluir diretórios específicos
.*node_modules.*
.*/\.git/.*

Nota: Os padrões de exclusão de caminho são correspondidos ao caminho completo do ficheiro usando expressões regulares. Linhas que começam com # são comentários.

Exemplos

root@kitploit:~
# Digitalizar mas incluir todas as unidades (rede, nuvem, montadas)
sudo ./loki --scan-all-drives

# Digitalizar todos os tipos de ficheiro, não apenas executáveis e scripts
sudo ./loki --scan-all-files

# Digitalizar apenas ficheiros pequenos (abaixo de 10MB)
sudo ./loki --max-file-size 10000000

# Saltar digitalização de processos (útil para imagens montadas)
sudo ./loki --no-procs --folder /mnt/image

Modo TUI

A interface de terminal está ativada por defeito e fornece monitorização em tempo real durante as digitalizações.

root@kitploit:~
sudo ./loki --folder /caminho/para/digitalizar

Loki em Ação

Captura de ecrã da TUI do Loki

Relatórios HTML

O Loki-RS gera automaticamente um relatório HTML estilizado após cada digitalização. O relatório é criado juntamente com o ficheiro de registo JSONL e fornece um resumo visual de todas as descobertas.

O relatório inclui:

  • Configuração da digitalização e estatísticas de execução
  • Descobertas com código de cores agrupadas por gravidade (Alerta, Aviso, Nota)
  • Metadados do ficheiro (hashes, carimbos de data/hora, tamanho)
  • Correspondências de regras YARA com descrições e strings correspondidas
  • Detalhes de correspondência IOC com referências

Relatório HTML do Loki

O relatório HTML partilha o mesmo nome base que a saída JSONL (ex: loki_hostname_2025-01-08.html). Para desativar a geração do relatório, use --no-html.

Gerar Relatórios HTML a partir de Ficheiros JSONL

Pode gerar relatórios HTML a partir de ficheiros JSONL existentes usando loki-util:

root@kitploit:~
# Gerar relatório HTML a partir de um único ficheiro JSONL
./loki-util html --input scan_results.jsonl --output report.html

# Gerar relatório HTML combinado a partir de múltiplos ficheiros JSONL
./loki-util html --input "*.jsonl" --combine --output combined_report.html

# Usar padrões glob para corresponder a múltiplos ficheiros
./loki-util html --input "/caminho/para/digitalizacoes/*.jsonl" --combine --output combined.html

Opções:

  • --input <ficheiro|glob> - Ficheiro JSONL de entrada ou padrão glob (obrigatório)
  • --output <ficheiro.html> - Ficheiro HTML de saída (opcional, predefinição é o nome do ficheiro de entrada com extensão .html)
  • --combine - Combinar múltiplos ficheiros JSONL num único relatório (agrupa descobertas por nome de anfitrião)
  • --title <str> - Substituir título do relatório
  • --host <str> - Substituir nome de anfitrião no relatório

O modo de relatório combinado é útil para agregar resultados de digitalização de múltiplos anfitriões ou períodos de tempo numa única visualização, com descobertas agrupadas por nome de anfitrião de origem.

Compilar a partir do Código Fonte

root@kitploit:~
git clone https://github.com/Neo23x0/Loki-RS.git
cd Loki-RS
cargo build --release
./target/release/loki-util update
sudo ./target/release/loki

Requer o toolchain Rust. Consulte docs/BUILD.md para compilação cruzada.

Documentação

  • Guia de Compilação
  • Cálculo de Pontuação
  • Matriz de Paridade
  • Excluir Ficheiros e Pastas

Sobre

O Loki RS é um projeto paralelo. É um scanner rápido e de binário único, construído para triagem prática e experimentação, e pode mudar rapidamente à medida que ideias são testadas e removidas.

O suporte é baseado na comunidade e de melhor esforço - sem SLA, sem tempos de resposta garantidos e sem promessa de que cada caso extremo seja tratado perfeitamente. Se o executar em produção, faça-o com isso em mente.

Para ambientes corporativos e trabalho de resposta a incidentes com suporte previsível e um conjunto de funcionalidades mais amplo e bem testado, a Nextron Systems mantém o THOR (e o THOR Lite). O THOR é o scanner profissional com cobertura extensa de artefactos, mais módulos e formatos e suporte do fornecedor. O THOR Lite é a versão gratuita de entrada com um âmbito reduzido.

Licença

GNU General Public License v3.0. Consulte LICENSE.

Copyright (c) 2025 Florian Roth

Baixar ferramenta
OpçãoPredefiniçãoDescrição
--no-procsfalseSaltar digitalização de memória de processos
--no-fsfalseSaltar digitalização do sistema de ficheiros
--no-archivefalseSaltar digitalização dentro de arquivos (ZIP)
--scan-all-drivesfalseDigitalizar todas as unidades incluindo montadas/rede/nuvem
--scan-all-filesfalseDigitalizar todos os ficheiros independentemente da extensão/tipo
OpçãoPredefiniçãoDescrição
-l, --log <FILE>autoFicheiro de registo de texto simples
--no-logfalseDesativar saída de registo em texto simples
-j, --jsonl <FILE>autoFicheiro de saída JSONL
--no-jsonlfalseDesativar saída JSONL
--no-htmlfalseDesativar geração de relatório HTML
--no-tuifalseDesativar TUI, usar saída padrão da linha de comandos
-r, --remote <HOST:PORT>nenhumDestino syslog remoto
-p, --remote-proto <PROTO>udpProtocolo remoto (udp/tcp)
--remote-format <FMT>syslogFormato remoto (syslog/json)
OpçãoPredefiniçãoDescrição
--alert-level <SCORE>80Limiar de pontuação para ALERTA
--warning-level <SCORE>60Limiar de pontuação para AVISO
--notice-level <SCORE>40Limiar de pontuação para NOTA
--max-reasons <NUM>2Número máximo de razões de correspondência a exibir por descoberta
-m, --max-file-size <BYTES>64000000Tamanho máximo de ficheiro a digitalizar (64MB)
--yara-timeout <SEGUNDOS>10Tempo máximo de digitalização YARA para cada ficheiro ou buffer de memória de processo (mínimo: 1 segundo)
-c, --cpu-limit <PERCENT>100Limite de utilização da CPU (1-100)
--threads <NUM>-2Número de threads (0=todas, -1=todas-1, -2=todas-2)
OpçãoPredefiniçãoDescrição
--version-Mostrar versão e sair
-d, --debugfalseMostrar saída de depuração
--tracefalseMostrar saída de rastreio detalhada
--show-access-errorsfalseMostrar erros de acesso a ficheiros/processos
OpçãoDescrição
--scan-all-drivesIncluir unidades montadas, unidades de rede e armazenamento na nuvem
--scan-all-filesDigitalizar todos os ficheiros independentemente do tipo/extensão (por defeito, apenas tipos de ficheiro relevantes são digitalizados)
-m, --max-file-size <BYTES>Ignorar ficheiros maiores que este tamanho (predefinição: 64MB)
--no-procsIgnorar completamente a digitalização de memória de processos
--no-fsIgnorar completamente a digitalização do sistema de ficheiros
--no-archiveIgnorar digitalização dentro de ficheiros de arquivo (ZIP)
TeclaAção
qSair
pPausar/Retomar
sSaltar itens atuais
tAlternar sobreposição de threads
+ / -Ajustar limite de CPU
SetasDeslocar registos