Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/codeyourweb/fastfinder
ФорензикаАнализ вредоносных программЦифровая криминалистикаРеагирование на Инциденты
GitHubcodeyourweb/fastfinder

fastfinder

Реагирование на инциденты — быстрый поиск подозрительных файлов

Репозиторий
260286 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

FastFinder Logo

FastFinder

Легковесный инструмент реагирования на инциденты для охоты за угрозами и форензического триажа

Go Version License Release Build Status Build Status Platform Support

✨ Обзор

FastFinder — это мощный, легковесный инструмент реагирования на инциденты, разработанный для специалистов по кибербезопасности, занимающихся охотой за угрозами, живой форензикой и триажем конечных точек. Созданный для платформ Windows и Linux, он превосходно справляется с быстрым обнаружением подозрительных файлов с использованием множества критериев обнаружения.

🔍 Ключевые возможности обнаружения

  • Обнаружение на основе пути: сопоставление путей и имен файлов
  • Проверка хешей: проверка контрольных сумм MD5, SHA1 и SHA256
  • Анализ содержимого: простой поиск строк и сложная оценка правил YARA
  • Кроссплатформенность: нативная совместимость с Windows и Linux

🛡️ Проверено в бою

  • ✅ Готов к продакшену: успешно применялся в реальных сценариях реагирования на инциденты
  • ✅ Подтверждено индустрией: используется множеством команд CERT, CSIRT и SOC
  • ✅ Обширные примеры: включает реальные образцы вредоносного ПО и сценарии сканирования уязвимостей

📸 Скриншоты

Basic UI Базовый пользовательский интерфейс

Configuration Выбор конфигурации

Scan Results Результаты сканирования и совпадения

🚀 Установка

Быстрый старт (рекомендуется)

📥 Скачать последний релиз

Сборка из исходников

⚠️ Примечание: Компиляция требует CGO и зависимостей YARA. Смотрите руководства для конкретных платформ:

  • 🪟 Windows: Руководство по компиляции
  • 🐧 Linux: Руководство по компиляции

Установка через Docker (без зависимостей!)

Самый простой способ собрать FastFinder без установки каких-либо зависимостей:

root@kitploit:~
# Сборка бинарных файлов для Linux и Windows
cd docker
make build-binaries

# Бинарные файлы будут в ./bin/
# - fastfinder-linux-amd64
# - fastfinder-windows-amd64.exe

Контейнер времени выполнения Docker

Запустите FastFinder внутри привилегированного контейнера Docker для сканирования томов или смонтированных файловых систем:

root@kitploit:~
# Сборка образа времени выполнения (включает FastFinder + YARA + редакторы)
.\docker-helper.ps1 build-runtime

# Запуск сканирования с указанием каталога конфигурации
.\docker-helper.ps1 run-runtime -ConfigPath "C:\path\to\config_folder" -ScanPath "C:\data\to\scan"

# Интерактивный режим оболочки (без сканирования, только доступ к оболочке)
.\docker-helper.ps1 run-runtime -Interactive

Требования

  • Время выполнения: не требуется зависимостей для предварительно скомпилированных бинарных файлов
  • Компиляция: Go 1.24+, CGO, libyara
  • Права: рекомендуется административный доступ для полного доступа к системе

📖 Использование

Интерфейс командной строки

root@kitploit:~
fastfinder [ОПЦИИ]

Доступные опции

Уровни детализации

  • Уровень 1: только оповещения
  • Уровень 2: оповещения и предупреждения
  • Уровень 3: оповещения и ошибки (по умолчанию)
  • Уровень 4: оповещения, ошибки и операции ввода-вывода
  • Уровень 5: полная детализация (для отладки или очень подробного логирования)

Быстрые примеры

root@kitploit:~
# Базовое сканирование с файлом конфигурации
./fastfinder -c config.yaml

# Режим непрерывного мониторинга
./fastfinder -c config.yaml -t

# Создание автономного исполняемого файла (только архитектура x64)
./fastfinder -c config.yaml -b standalone_scanner.exe

💡 Совет: FastFinder может работать с правами обычного пользователя, но административный доступ предоставляет доступ ко всем системным файлам.

Сканируйте и экспортируйте совпадения в соответствии с вашими потребностями

Примеры конфигураций доступны здесь. Ниже приведен полный пустой шаблон конфигурации. Вам не нужно реализовывать каждый атрибут, если вы не используете всё.

root@kitploit:~
input:
    path: [] # сопоставление пути И/ИЛИ имени файла на основе простой строки 
    content:
        grep: [] # поиск точного строкового значения в содержимом файла
        yara: [] # использование правил YARA и указание путей к ним для более сложного поиска (подстановочные знаки / регулярные выражения / условия) 
        checksum: [] # поиск md5/sha1/sha256 в содержимом файла 
options:
    contentMatchDependsOnPathMatch: true # если true, пути являются предварительным фильтром только для поиска grep (строк). YARA и контрольные суммы всегда оцениваются.
    findInHardDrives: true	# перечислять содержимое жестких дисков
    findInRemovableDrives: true # перечислять содержимое съемных дисков 
    findInNetworkDrives: true # перечислять содержимое сетевых дисков
    findInCDRomDrives: true # перечислять содержимое физических CD-ROM и смонтированных iso/vhd...
    findInMemory: true # проверять результаты в памяти процессов
output:
    copyMatchingFiles: true # создавать копию каждого совпадающего файла
    base64Files: true # преобразовывать совпавшее содержимое в base64 перед копированием
    filesCopyPath: '' # пустое значение — копировать совпавшие файлы в папку fastfinder.exe
advancedparameters:
    yaraRC4Key: ''    # правила YARA могут быть (рас)шифрованы с помощью указанного ключа RC4
    maxScanFilesize: 2048 #  игнорировать файлы размером более maxScanFileSize Мб (по умолчанию: 2048)               
    cleanMemoryIfFileGreaterThanSize: 512 # очищать внутреннюю память fastfinder после сканирования тяжелых файлов (по умолчанию: 512 Мб)
eventforwarding:
  enabled: true
  buffer_size: 5
  flush_time_seconds: 10
  file: # сохранять активность приложения в файлы jsonl
    enabled: true
    directory_path: "./event_logs"
    rotate_minutes: 1    # Ротация каждую минуту для тестирования
    max_file_size_mb: 1  # Ротация при 1 МБ для тестирования
    retain_files: 5      # Хранить 5 старых файлов
  http: # пересылать активность приложения с помощью HTTP POST в формате JSON
    enabled: false
    url: "https://your-forwarder-url.com/api/events"
    ssl_verify: false
    timeout_seconds: 10
    headers:
      Authorization: "Bearer YOUR_API_KEY"
      MY-CUSTOM-HEADER: "My-Header-Value"
    retry_count: 3
  filters:
    event_types:
      - "error"
      - "warning"
      - "alert" 
      - "info"

Поиск везде или в указанных путях:

  • используйте '?' в путях для одиночного подстановочного символа (например, powershe??.exe)
  • используйте '\*' в путях для множественных символов (например, \*.exe)
  • также доступны регулярные выражения — просто заключите пути в слэши (например, /[0-9]{8}\.exe/)
  • можно использовать переменные окружения (например, %TEMP%\myfile.exe)

Разрешение путей к правилам YARA

Относительные пути в конфигурации YAML разрешаются относительно местоположения файла конфигурации:

root@kitploit:~
input:
  content:
    yara:
      - "./example_rule_linux.yar"           # Ищется в той же папке, что и config.yaml
      - "./subfolder/custom_rules.yar"       # Ищется в подпапке относительно конфигурации
      - "/absolute/path/to/rule.yar"         # Абсолютные пути работают как есть
      - "https://example.com/rules.yar"      # URL также поддерживаются

Пример структуры каталогов:

root@kitploit:~
project/
├── config.yaml
├── example_rule_linux.yar          # ✅ Найден по "./example_rule_linux.yar"
└── rules/
    └── custom.yar                  # ✅ Найден по "./rules/custom.yar"

Важные замечания

  • пути ввода всегда НЕ чувствительны к регистру
  • поиск содержимого по строке (grep) всегда чувствителен к регистру
  • обратную косую черту НЕОБХОДИМО экранировать (кроме регулярных выражений)
  • правила YARA должны существовать — отсутствующие правила приведут к завершению FastFinder с ошибкой Для получения дополнительной информации ознакомьтесь с примерами

🤝 Вклад в проект

Мы приветствуем ваш вклад! Пожалуйста, ознакомьтесь с нашими рекомендациями:

  1. Сделайте форк репозитория
  2. Создайте ветку для функции (git checkout -b feature/amazing-feature)
  3. Зафиксируйте изменения (git commit -m 'Добавлена потрясающая функция')
  4. Отправьте в ветку (git push origin feature/amazing-feature)
  5. Откройте Pull Request

Настройка разработки

root@kitploit:~
# Клонируйте репозиторий
git clone https://github.com/codeyourweb/fastfinder.git
cd fastfinder

# Установите зависимости (см. руководства по компиляции)
# Сборка из исходников
go build -tags yara_static,gio -a -ldflags '-s -w' .

# Запуск тестов
go test ./...

📜 Лицензия

Этот проект лицензирован на условиях лицензии AGPL — подробности см. в файле LICENSE.

🚀 Поддержка

  • 🐛 Сообщить об ошибке: GitHub Issues
  • 💬 Обсуждения: GitHub Discussions
  • 📧 Безопасность: Сообщайте об уязвимостях конфиденциально

📊 Статистика проекта

GitHub stars GitHub forks

🙏 Благодарности

  • Хилько Бенгену (@hillu) за его замечательную реализацию YARA на Go, а также за неоценимую помощь в отладке проблем CGO
  • Марку Оксенмайеру за неоценимую помощь, отзывы, а также за то, что рассказывал о моем проекте
  • Виталию Кремецу ✝ за то, что вдохновил меня на многие аспекты, которые привели к созданию fastfinder
  • m0n4 (https://github.com/m0n4) за то, что регулярно бросал мне технические вызовы и внес гораздо больший вклад в рождение этого проекта, чем он мог себе представить.

Сделано с ❤️ сообществом кибербезопасности
Создано Жан-Пьером ГАРНЬЕ (@codeyourweb) • 2021-2026

Скачать инструмент
ОпцияОписаниеПо умолчанию
-h, --helpВывести справку
-c, --configuration <файл конфигурации yaml>Путь к файлу конфигурации
-b, --build <выходной исполняемый файл>Создать автономный бинарник со встроенной конфигурацией (только архитектура x64)
-r, --root <Путь>Корневой путь сканирования (переопределяет перечисление дисков)
-s, --silentТихий режим — запуск без видимого окна или консоли
-v, --verbosity <уровень детализации>Уровень детализации логов (1-5)3
-t, --triageРежим непрерывного мониторингаfalse