
Реагирование на инциденты — быстрый поиск подозрительных файлов

Легковесный инструмент реагирования на инциденты для охоты за угрозами и форензического триажа
FastFinder — это мощный, легковесный инструмент реагирования на инциденты, разработанный для специалистов по кибербезопасности, занимающихся охотой за угрозами, живой форензикой и триажем конечных точек. Созданный для платформ Windows и Linux, он превосходно справляется с быстрым обнаружением подозрительных файлов с использованием множества критериев обнаружения.
Базовый пользовательский интерфейс
Выбор конфигурации
Результаты сканирования и совпадения
⚠️ Примечание: Компиляция требует CGO и зависимостей YARA. Смотрите руководства для конкретных платформ:
Самый простой способ собрать FastFinder без установки каких-либо зависимостей:
# Сборка бинарных файлов для Linux и Windows
cd docker
make build-binaries
# Бинарные файлы будут в ./bin/
# - fastfinder-linux-amd64
# - fastfinder-windows-amd64.exe
Запустите FastFinder внутри привилегированного контейнера Docker для сканирования томов или смонтированных файловых систем:
# Сборка образа времени выполнения (включает FastFinder + YARA + редакторы)
.\docker-helper.ps1 build-runtime
# Запуск сканирования с указанием каталога конфигурации
.\docker-helper.ps1 run-runtime -ConfigPath "C:\path\to\config_folder" -ScanPath "C:\data\to\scan"
# Интерактивный режим оболочки (без сканирования, только доступ к оболочке)
.\docker-helper.ps1 run-runtime -Interactive
fastfinder [ОПЦИИ]
| Опция | Описание | По умолчанию |
|---|---|---|
-h, --help | Вывести справку | |
-c, --configuration <файл конфигурации yaml> | Путь к файлу конфигурации | |
-b, --build <выходной исполняемый файл> | Создать автономный бинарник со встроенной конфигурацией (только архитектура x64) | |
-r, --root <Путь> | Корневой путь сканирования (переопределяет перечисление дисков) | |
-s, --silent | Тихий режим — запуск без видимого окна или консоли | |
-v, --verbosity <уровень детализации> | Уровень детализации логов (1-5) | 3 |
-t, --triage | Режим непрерывного мониторинга | false |
# Базовое сканирование с файлом конфигурации
./fastfinder -c config.yaml
# Режим непрерывного мониторинга
./fastfinder -c config.yaml -t
# Создание автономного исполняемого файла (только архитектура x64)
./fastfinder -c config.yaml -b standalone_scanner.exe
💡 Совет: FastFinder может работать с правами обычного пользователя, но административный доступ предоставляет доступ ко всем системным файлам.
Примеры конфигураций доступны здесь. Ниже приведен полный пустой шаблон конфигурации. Вам не нужно реализовывать каждый атрибут, если вы не используете всё.