
Scanner de arquivos baseado em YARA que monitora diretórios, detecta malware em arquivos de documentos e gera resultados CSV para integração com SIEM.
IRFuzz é um scanner simples com regras yara para arquivos de documentos ou quaisquer arquivos.
Linux ou OS X
As dependências são gerenciadas com pipenv. Para começar, instale as dependências e ative o ambiente virtual com os seguintes comandos:
$ pipenv install
$ pipenv shell
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --extensions .zip,.rar
Gere um token em https://irfuzz.com/tokens
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --extensions .php --token tokenhere
Configure alertas do site para Telegram ou seu e-mail.
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --delete
$ python -m watchd.watch ~/tools/IR/ -y rules/maldocs --csv csvfile.csv --polling
Adiciona a opção --poll para forçar o uso do mecanismo de polling para detectar mudanças no diretório de dados. Polling é mais lento que o mecanismo subjacente no SO para detectar mudanças, mas é necessário com certos sistemas de arquivos como montagens SMB.
.doc .docm .docx .docx .dot .dotm .dotx .odt
.ods .xla .xlam .xls .xls .xlsb .xlsm .xlsx .xlsx .xlt .xltm .xltx .xlw
.pot .potm .potx .ppa .ppam .pps .ppsm .ppsx .ppt .pptm .pptx .pptx .pptx
IRFuzz usa zipdump.py para análise de arquivos zip.