Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/neo23x0/loki
Gerenciamento de Indicadores de Comprometimento (IOC)Scanners de VulnerabilidadesAnálise de HashAnálise ForenseAnálise de MalwareForensia DigitalInteligência de AmeaçasResposta a Incidentes
GitHubneo23x0/loki

Loki

Scanner baseado em IOC e YARA para detecção de indicadores de compromisso por meio de regex em nomes de arquivos, assinaturas YARA, correspondência de hashes e verificações de conexão reversa C2 em endpoints.

3.8k612há 7 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
Site

Not Maintained

Escrevi um novo scanner YARA Open Source chamado LOKI RS (Rust). O LOKI (Python) está agora oficialmente obsoleto.

Nota Importante

Este projeto está agora em modo de manutenção inativa. Isso significa que, embora aceite pull requests para correções de bugs e problemas simples, atualmente não tenho tempo para adicionar novas funcionalidades ou expandir as existentes. Durante anos, meu foco foi desenvolver um scanner mais avançado, o THOR, que oferece uma série de melhorias em relação a este projeto. Uma versão gratuita, THOR Lite, está disponível; é mais rápida, mais estável e rigorosamente testada em nossos ambientes de CI — simplesmente uma solução melhor. Você pode encontrar uma comparação dos scanners open-source, gratuitos e comerciais aqui.

Também comecei a trabalhar em uma versão baseada em Rust do LOKI chamada LOKI 2. No entanto, não sei ao certo quando ela atingirá paridade de funcionalidades com a versão atual do LOKI. Além disso, criei um fluxograma para ajudá-lo a decidir qual scanner melhor atende às suas necessidades.

Logo

Loki - Scanner Simples de IOC e YARA

Scanner para Indicadores Simples de Comprometimento

A detecção é baseada em quatro métodos de detecção:

root@kitploit:~
1. IOC de Nome de Arquivo
   Correspondência Regex no caminho/nome completo do arquivo

2. Verificação de Regra Yara
   Correspondência de assinatura Yara nos dados do arquivo e memória do processo

3. Verificação de Hash
   Compara hashes maliciosos conhecidos (MD5, SHA1, SHA256) com os arquivos escaneados
   
4. Verificação de Conexão de Retorno C2
   Compara endpoints de conexão de processos com IOCs de C2 (novo desde a versão v.10)
   

Verificações Adicionais:

root@kitploit:~
1. Verificação de sistema de arquivos Regin (via --reginfs)
2. Verificação de anomalia de processo (baseada em [Sysforensics](http://goo.gl/P99QZQ))
3. Varredura SWF descomprimida (nova desde a versão v0.8)
4. Verificação de despejo SAM

O binário para Windows é compilado com PyInstaller e deve funcionar como aplicação x86 tanto em sistemas x86 quanto x64.

Como Executar o LOKI e Analisar os Relatórios

Executar

  • Baixe a versão mais recente do LOKI na seção releases
  • Extraia o pacote do programa
  • Execute loki-upgrader.exe em um sistema com acesso à Internet para obter as assinaturas mais recentes
  • Leve a pasta do programa para um sistema de destino que deve ser escaneado: mídia removível, compartilhamento de rede, pasta no sistema de destino
  • Abra um prompt de comando "cmd.exe" como Administrador e execute-o a partir daí (você também pode executar o LOKI sem privilégios administrativos, mas algumas verificações serão desativadas e objetos relevantes em disco não estarão acessíveis)

Relatórios

  • O relatório resultante mostrará uma linha de resultado VERDE, AMARELA ou VERMELHA.
  • Analise os achados você mesmo:
    1. enviando amostras não confidenciais para Virustotal.com
    2. Pesquise na web pelo nome do arquivo
    3. Pesquise na web por palavras-chave do nome da regra (ex.: EQUATIONGroupMalware_1 > pesquisar por "Equation Group")
    4. Pesquise na web pelo hash MD5 da amostra
  • Por favor, reporte falsos positivos através da seção "Issues", acessível pela barra lateral direita (mencione o indicador de falso positivo, como um hash e/ou nome de arquivo, e o nome da regra que acionou)

Requisitos

Nenhum requisito se você usar o EXE compilado.

Se você quiser compilar você mesmo:

  • yara : Recomenda-se usar a versão mais recente dos pacotes compilados para Windows (x86) - Baixe aqui: https://github.com/VirusTotal/yara-python/releases
  • colorama : para colorir
  • psutil : verificações de processo
  • pywin32 : conversões de caminho (PyInstaller issue; apenas Windows)

Uso

root@kitploit:~
usage: loki.py [-h] [-p path] [-s kilobyte] [-l log-file] [-r remote-loghost]
               [-t remote-syslog-port] [-a alert-level] [-w warning-level]
               [-n notice-level] [--allhds] [--alldrives] [--printall]
               [--allreasons] [--noprocscan] [--nofilescan] [--vulnchecks]
               [--nolevcheck] [--scriptanalysis] [--rootkit] [--noindicator]
               [--dontwait] [--intense] [--csv] [--onlyrelevant] [--nolog]
               [--update] [--debug] [--maxworkingset MAXWORKINGSET]
               [--syslogtcp] [--logfolder log-folder] [--nopesieve]
               [--pesieveshellc] [--nolisten]
               [--excludeprocess EXCLUDEPROCESS] [--force]

Loki - Simple IOC Scanner

optional arguments:
  -h, --help            show this help message and exit
  -p path               Path to scan
  -s kilobyte           Maximum file size to check in KB (default 5000 KB)
  -l log-file           Log file
  -r remote-loghost     Remote syslog system
  -t remote-syslog-port
                        Remote syslog port
  -a alert-level        Alert score
  -w warning-level      Warning score
  -n notice-level       Notice score
  --allhds              Scan all local hard drives (Windows only)
  --alldrives           Scan all drives (including network drives and
                        removable media)
  --printall            Print all files that are scanned
  --allreasons          Print all reasons that caused the score
  --noprocscan          Skip the process scan
  --nofilescan          Skip the file scan
  --vulnchecks          Run the vulnerability checks
  --nolevcheck          Skip the Levenshtein distance check
  --scriptanalysis      Statistical analysis for scripts to detect obfuscated
                        code (beta)
  --rootkit             Skip the rootkit check
  --noindicator         Do not show a progress indicator
  --dontwait            Do not wait on exit
  --intense             Intense scan mode (also scan unknown file types and
                        all extensions)
  --csv                 Write CSV log format to STDOUT (machine processing)
  --onlyrelevant        Only print warnings or alerts
  --nolog               Don't write a local log file
  --update              Update the signatures from the "signature-base" sub
                        repository
  --debug               Debug output
  --maxworkingset MAXWORKINGSET
                        Maximum working set size of processes to scan (in MB,
                        default 100 MB)
  --syslogtcp           Use TCP instead of UDP for syslog logging
  --logfolder log-folder
                        Folder to use for logging when log file is not
                        specified
  --nopesieve           Do not perform pe-sieve scans
  --pesieveshellc       Perform pe-sieve shellcode scan
  --nolisten            Dot not show listening connections
  --excludeprocess EXCLUDEPROCESS
                        Specify an executable name to exclude from scans, can
                        be used multiple times
  --force               Force the scan on a certain folder (even if excluded
                        with hard exclude in LOKI's code

Assinaturas e IOCs

Desde a versão 0.15, as assinaturas Yara residem no sub-repositório signature-base. Você não obterá o sub-repositório baixando o LOKI como arquivo ZIP. Ele será incluído quando você clonar o repositório.

Os arquivos IOC para hashes e nomes de arquivos são armazenados na pasta './signature-base/iocs'. Todos os arquivos '.yar' colocados na pasta './signature-base/yara' serão inicializados juntamente com o conjunto de regras já incluído. Use o valor 'score' para definir o nível da mensagem em caso de correspondência de assinatura.

Você pode adicionar IOCs de hash, c2 e nome de arquivo adicionando arquivos à subpasta './signature-base/iocs'. Todos os IOCs de hash e IOCs de nome de arquivo devem estar no formato usado pelo LOKI (veja os arquivos padrão). Os arquivos devem conter as strings "hash", "filename" ou "c2" em seu nome para serem puxados durante a inicialização.

Para IOCs de Hash (divididos por nova linha; o tipo de hash é detectado automaticamente)

root@kitploit:~
Hash;Descrição [Referência]

Para IOCs de Nome de Arquivo (divididos por nova linha)

root@kitploit:~
# (opcional) Descrição [Referência]
Nome do arquivo como Regex[;Score como inteiro[;Falso-positivo como Regex]]

Exclusões de Varredura Definidas pelo Usuário

Desde a versão v0.16.2, o LOKI suporta a definição de exclusões definidas pelo usuário via "excludes.cfg" na nova pasta "./config". Cada linha representa uma expressão regular aplicada ao caminho completo do arquivo durante a varredura de diretório. Desta forma, você pode excluir certos diretórios independentemente do nome da unidade, extensões de arquivo em determinadas pastas e todos os arquivos e diretórios que pertencem a um produto sensível à varredura de antivírus.

O '''exclude.cfg''' se parece com isto:

root@kitploit:~
# Diretórios excluídos
#
# - adicione diretórios que você deseja excluir da varredura
# - escape duplo de barras invertidas
# - valores não diferenciam maiúsculas de minúsculas
# - lembre-se de usar barras invertidas no Windows e barras normais no Linux / Unix / OSX
# - cada linha contém uma regex que corresponde em algum lugar do caminho completo (sem distinção entre maiúsculas e minúsculas)
#   ex.:
#   Regex: \\System32\\
#   Corresponde a C:\Windows\System32\cmd.exe
#
#   Regex: /var/log/[^/]+\.log
#   Corresponde a: /var/log/test.log
#   Não corresponde a: /var/log/test.gz
#

# Exemplos úteis
\\Ntfrs\\
\\Ntds\\
\\EDB[^\.]+\.log
Sysvol\\Staging\\Nntfrs_cmp
\\System Volume Information\\DFSR

Capturas de Tela

Varredura Loki

Screen

Correspondências Regin

Screen

Falsos Positivos Regin

Screen

IOCs baseados em Hash

Screen

IOCs baseados em Nome de Arquivo

Screen

Arquivo de log gerado

Screen

Contato

Scanner LOKI na página inicial da nossa empresa https://www.nextron-systems.com/loki/

Twitter @cyb3rOps @thor_scanner

Se você está interessado em uma solução corporativa para varredura APT, confira o irmão mais velho do Loki, THOR.

Compilar o Scanner

Baixe o PyInstaller, vá para o diretório do programa pyinstaller e execute:

root@kitploit:~
python ./pyinstaller.py -F C:\path\to\loki.py

Isso criará um loki.exe na subpasta ./loki/dist.

Dica Profissional (opcional)

Para incluir o msvcr100.dll e melhorar a compatibilidade com o sistema operacional alvo, altere a linha no arquivo ./loki/loki.spec que contém a.binaries, para o seguinte:

root@kitploit:~
a.binaries + [('msvcr100.dll', 'C:\Windows\System32\msvcr100.dll', 'BINARY')],

Usar LOKI no Mac OS X (ou posterior) ou Linux

  • Inicialize um ambiente virtual Python para o loki. Para isso, certifique-se de ter o módulo Python venv e execute python -m venv caminho/para/venv onde caminho/para/venv é o caminho para o seu ambiente virtual. Teste seu ambiente virtual executando caminho/para/venv/bin/python --version. Atualize os módulos do seu ambiente virtual para pip, setuptools e wheel executando caminho/para/venv/bin/python -m pip install --upgrade pip setuptools wheel.
  • Instale as bibliotecas caminho/para/venv/bin/python -m pip install colorama yara-python psutil rfc5424-logging-handler netaddr
  • Execute loki-upgrader.py caminho/para/venv/bin/python caminho/para/loki/loki-upgrader.py onde caminho/para/loki é o caminho do repositório Loki.

Fontes Yara

Baixe as fontes Yara aqui

Antivírus - Falsos Positivos

O scanner compilado pode ser detectado por mecanismos antivírus. Isso é causado pelo fato de que o scanner é um script Python compilado que implementa alguns recursos de varredura de sistema de arquivos e processos que também são usados em código malicioso compilado.

Se você não confia no executável compilado, compile-o você mesmo.

Licença

Loki - Scanner Simples de IOC Copyright (c) 2015 Florian Roth

Este programa é software livre: você pode redistribuí-lo e/ou modificá-lo sob os termos da Licença Pública Geral GNU, conforme publicada pela Free Software Foundation, versão 3 da Licença, ou (a seu critério) qualquer versão posterior.

Este programa é distribuído na esperança de que seja útil, mas SEM QUALQUER GARANTIA; sem mesmo a garantia implícita de COMERCIALIZAÇÃO ou ADEQUAÇÃO A UM DETERMINADO FIM. Veja a Licença Pública Geral GNU para mais detalhes.

Você deve ter recebido uma cópia da Licença Pública Geral GNU junto com este programa. Caso contrário, veja http://www.gnu.org/licenses/.

Baixar ferramenta
  • Execute o loki sudo caminho/para/venv/bin/python loki.py