Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
xwf-yara-scanner — Нативный сканер YARA X-Tension для X-Ways Forensics, обеспечивающий сканирование файлов в снимках с поддержкой многопоточного RVS, выводом таблицы отчётов и отсутствием записи на диск. | Kitploit
Инструменты/GitHubGitHub/crowdstrike/xwf-yara-scanner
Статический анализФорензикаАнализ вредоносных программЦифровая криминалистика
GitHubcrowdstrike/xwf-yara-scanner

xwf-yara-scanner

Нативный сканер YARA X-Tension для X-Ways Forensics, обеспечивающий сканирование файлов в снимках с поддержкой многопоточного RVS, выводом таблицы отчётов и отсутствием записи на диск.

Репозиторий
93181 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Обзор

Это X-расширение для X-Ways Forensics позволяет нативно использовать YARA внутри X-Ways. Для этого используются как API X-Ways Forensics, так и API YARA.

Примечание: Это проект с открытым исходным кодом, а не официальный продукт CrowdStrike.

Существует множество преимуществ запуска YARA внутри X-Ways по сравнению с запуском YARA через интерфейс командной строки.

  • Нет необходимости монтировать целевой носитель; X-расширение будет считывать каждый файл в текущем снимке дела в память и сканировать его там. Никакие файлы не записываются на диск.
  • Позволяет пользователю использовать мощные фильтры X-Ways для ограничения области сканирования YARA.
  • Поскольку X-расширение использует возможности X-Ways, YARA будет сканировать все файлы в текущем снимке. Это включает восстановленные файлы, распакованные архивы, файлы внутри архивов внутри архивов и т.д.
  • Любые подтвержденные срабатывания YARA будут сохранены обратно в X-Ways через комментарии и столбцы таблицы отчетов, а не в stdout (который может быстро стать неуправляемым при сканировании смонтированного диска).

Требования

  • Лицензия на X-Ways Forensics (версия v19.9 SR-7 и новее)
  • Набор правил YARA

Как установить

Предполагая, что X-Ways Forensics установлен и настроен правильно, просто загрузите скомпилированную DLL со страницы релизов и скопируйте её в папку x64 внутри папки установки X-Ways Forensics.

Как использовать

X-расширение можно запустить через графический интерфейс X-Ways Forensics или через командную строку X-Ways Forensics. В этом файле README основное внимание будет уделено методу через GUI.

В графическом интерфейсе есть два способа запуска X-расширения: через меню «Уточнить снимок тома» (RVS) или через контекстное меню обозревателя каталогов (DBC). Какой метод выбрать, зависит от того, чего вы пытаетесь достичь. Обычно запуск YARA через меню RVS будет очень быстрым, если пользователь укажет разумный максимальный размер файла (например, 25 МБ). Если по какой-то причине пользователь хочет запустить YARA для более крупных отдельных файлов через меню DBC, X-расширение разделит данные на фрагменты (размер которых указывается пользователем).

Если какое-либо из правил YARA не скомпилируется, в окне сообщений X-Ways будет отображена ошибка с указанием строки, на которой произошла ошибка, и сообщением об ошибке YARA. Исправьте эти ошибки в правиле YARA и попробуйте снова. В окне сообщений X-Ways будет отображено количество предупреждений YARA, а подробная информация об этих предупреждениях будет записана в журнал дела X-Ways.

X-расширение поддерживает использование нескольких файлов правил YARA (обратите внимание, что YARA выдаст ошибку для дублирующихся правил и не сможет скомпилироваться). Также поддерживается использование одного уже скомпилированного файла правил (.yara/.yar).

Примечание: Существует риск, что действительное срабатывание YARA будет пропущено, если сканируемые данные находятся на границе двух фрагментов/буферов. Если это является проблемой, увеличьте размер буфера или скопируйте файл из X-Ways и отсканируйте его с помощью интерфейса командной строки YARA.

Метод ->RVSDBC
МногопоточностьДаНет
Запрос максимального размера файлаДаНет
Запрос размера буфера сканированияДа*Да

* Только если максимальный размер файла, введенный пользователем, превышает 100 МБ. Если максимальный размер файла меньше 100 МБ, в качестве размера буфера используется 100 МБ.

Уточнить снимок тома (Refine Volume Snapshot)

В графическом интерфейсе, после создания или открытия существующего дела, перейдите в Specialist -> Refine Volume Snapshot. Затем отметьте опцию «Запускать X-расширения» и нажмите на появившиеся три точки. В всплывающем меню нажмите на символ плюса (+) и перейдите к файлу XT_Yara.dll, загруженному из этого репозитория, затем нажмите OK.

После этого вам будет предложено выбрать файл с правилами YARA. Появится окно ввода, и вас попросят указать максимальный размер файла для сканирования, что обязательно. 25–50 МБ может быть адекватным максимальным размером, если вы ищете, например, только образцы вредоносного ПО или веб-шеллы.

Если пользователь выбрал максимальный размер файла более 100 МБ, появится второе окно запроса для ввода размера буфера, используемого сканером YARA. Он был протестирован до 2 ГБ без проблем, но выбирайте с умом, исходя из ограничений по памяти и количества выбранных потоков.

Контекстное меню обозревателя каталогов (Directory Browser Context Menu)

В графическом интерфейсе, после создания или открытия существующего дела, выберите файл(ы), которые вы хотите отсканировать, затем щелкните правой кнопкой мыши по одному из них и выберите «Запустить X-расширения...». Вам будет предложено указать файл(ы) правил YARA. Появится окно запроса для ввода размера буфера, используемого сканером YARA. Он был протестирован до 2 ГБ без проблем, но выбирайте с умом, исходя из ограничений по памяти и количества выбранных потоков.

Запроса максимального размера файла не будет.

Как читать вывод

Файлы со срабатываниями YARA добавляются в таблицу отчетов под названием «Срабатывания YARA». Точные правила, которые сработали, добавляются для каждого файла, по одной строке, в поле «Комментарии» внутри X-Ways Forensics.

Типичный вывод показан ниже:

root@kitploit:~
[XT] YARA 4.2.2 library initialised
[XT] There were 9 YARA compile warnings. Check the XWF case log for details
[XT] YARA rules compiled successfully
[XT] Operation Complete. Processing time: 0.000000s
[XT] Summary: Found 240 YARA hits
[XT] YARA library finalised

Устранение неполадок

  • Вы видите сообщение об ошибке «Упрямая DLL X-расширения. Принудительно выгрузить?». Это происходит, когда DLL остается загруженной даже после того, как X-Ways вызывает FreeLibrary(). После нажатия «Да» X-Ways Forensics пытается вызвать FreeLibrary() во второй раз, что должно привести к успеху.
Скачать инструмент