Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
fastfinder — 事件响应 - 快速可疑文件查找器 | Kitploit
工具/GitHubGitHub/codeyourweb/fastfinder
取证分析恶意软件分析数字取证事件响应
GitHubcodeyourweb/fastfinder

fastfinder

事件响应 - 快速可疑文件查找器

查看仓库
2602847个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

FastFinder Logo

FastFinder

一款用于威胁狩猎和取证分类的轻量级事件响应工具

Go Version License Release Build Status Build Status Platform Support

✨ 概述

FastFinder 是一款功能强大、轻量级的事件响应工具,专为进行威胁狩猎、实时取证和端点分类的网络安全专业人员设计。它支持 Windows 和 Linux 平台,能够通过多种检测标准快速发现可疑文件。

🔍 核心检测能力

  • 基于路径检测:文件路径和名称模式匹配
  • 哈希验证:MD5、SHA1 和 SHA256 校验和验证
  • 内容分析:简单字符串匹配和复杂 YARA 规则评估
  • 多平台支持:原生 Windows 和 Linux 兼容

🛡️ 实战验证

  • ✅ 生产就绪:已在真实应急响应场景中成功部署
  • ✅ 行业认可:被多家 CERT、CSIRT 和 SOC 团队使用
  • ✅ 全面示例:包含真实恶意软件样本和漏洞扫描场景

📸 截图

Basic UI 基本用户界面

Configuration 配置选择

Scan Results 扫描结果与匹配项

🚀 安装

快速开始(推荐)

📥 下载最新版本

从源码编译

⚠️ 注意:编译需要 CGO 和 YARA 依赖。请参阅各平台指南:

  • 🪟 Windows:编译指南
  • 🐧 Linux:编译指南

Docker 安装(无需依赖!)

无需安装任何依赖即可构建 FastFinder 的最简单方式:

root@kitploit:~
# 为 Linux 和 Windows 构建二进制文件
cd docker
make build-binaries

# 二进制文件位于 ./bin/ 目录
# - fastfinder-linux-amd64
# - fastfinder-windows-amd64.exe

Docker 运行容器

在带有特权的 Docker 容器中运行 FastFinder 以扫描卷或挂载的文件系统:

root@kitploit:~
# 构建运行时镜像(包含 FastFinder + YARA + 编辑器)
.\docker-helper.ps1 build-runtime

# 使用配置目录运行扫描
.\docker-helper.ps1 run-runtime -ConfigPath "C:\path\to\config_folder" -ScanPath "C:\data\to\scan"

# 交互式 shell 模式(不扫描,仅提供 shell 访问)
.\docker-helper.ps1 run-runtime -Interactive

系统要求

  • 运行时:预编译二进制文件无需依赖
  • 编译:Go 1.24+、CGO、libyara
  • 权限:建议使用管理员权限以获得完全系统访问

📖 使用说明

命令行接口

root@kitploit:~
fastfinder [OPTIONS]

可用选项

详细级别

  • 级别 1:仅警报
  • 级别 2:警报和警告
  • 级别 3:警报和错误(默认)
  • 级别 4:警报、错误和 I/O 操作
  • 级别 5:完整详细(用于调试或高级日志记录)

快速示例

root@kitploit:~
# 使用配置文件进行基本扫描
./fastfinder -c config.yaml

# 持续监控模式
./fastfinder -c config.yaml -t

# 创建独立可执行文件(仅 x64 架构)
./fastfinder -c config.yaml -b standalone_scanner.exe

💡 提示:FastFinder 可以使用标准用户权限运行,但管理员权限可访问所有系统文件。

根据需求扫描并导出文件匹配结果

配置示例位于此处。以下是一个完整的空白配置示例。如果未使用所有属性,则无需实现每一项。

root@kitploit:~
input:
    path: [] # 基于简单字符串匹配文件路径和/或文件名
    content:
        grep: [] # 匹配文件内容中的文本字符串值
        yara: [] # 使用 yara 规则并指定规则路径,用于更复杂的模式搜索(通配符/正则/条件)
        checksum: [] # 解析文件内容中的 md5/sha1/sha256
options:
    contentMatchDependsOnPathMatch: true # 如果为 true,路径仅作为 grep(字符串)搜索的预过滤器。YARA 和校验和始终被评估。
    findInHardDrives: true	# 枚举硬盘内容
    findInRemovableDrives: true # 枚举可移动驱动器内容
    findInNetworkDrives: true # 枚举网络驱动器内容
    findInCDRomDrives: true # 枚举物理 CD-ROM 和已挂载的 iso/vhd 等
    findInMemory: true # 检查进程内存中的结果
output:
    copyMatchingFiles: true # 创建每个匹配文件的副本
    base64Files: true # 在复制前对匹配内容进行 base64 编码
    filesCopyPath: '' # 空值将匹配文件复制到 fastfinder.exe 所在文件夹中
advancedparameters:
    yaraRC4Key: ''    # 可使用指定的 RC4 密钥对 yara 规则进行(解)密
    maxScanFilesize: 2048 # 忽略大于 maxScanFileSize 兆字节的文件(默认:2048)
    cleanMemoryIfFileGreaterThanSize: 512 # 在扫描大文件后清理 fastfinder 内部内存(默认:512 兆字节)
eventforwarding:
  enabled: true
  buffer_size: 5
  flush_time_seconds: 10
  file: # 将应用活动保存到 jsonl 文件
    enabled: true
    directory_path: "./event_logs"
    rotate_minutes: 1    # 测试时每分钟轮换一次
    max_file_size_mb: 1  # 测试时达到 1MB 轮换
    retain_files: 5      # 保留 5 个旧文件
  http: # 通过 HTTP POST 转发应用活动的 JSON 数据
    enabled: false
    url: "https://your-forwarder-url.com/api/events"
    ssl_verify: false
    timeout_seconds: 10
    headers:
      Authorization: "Bearer YOUR_API_KEY"
      MY-CUSTOM-HEADER: "My-Header-Value"
    retry_count: 3
  filters:
    event_types:
      - "error"
      - "warning"
      - "alert" 
      - "info"

全局搜索或指定路径搜索:

  • 路径中使用 '?' 表示单个字符通配符(例如 powershe??.exe)
  • 路径中使用 '\' 表示多字符通配符(例如 \.exe)
  • 也支持正则表达式,只需将路径用斜杠括起来(例如 /[0-9]{8}\.exe/)
  • 也可以使用环境变量(例如 %TEMP%\myfile.exe)

YARA 规则路径解析

YAML 配置中的相对路径是相对于配置文件位置进行解析的:

root@kitploit:~
input:
  content:
    yara:
      - "./example_rule_linux.yar"           # 查找与 config.yaml 同一文件夹
      - "./subfolder/custom_rules.yar"       # 查找相对于配置的子文件夹
      - "/absolute/path/to/rule.yar"         # 绝对路径按原样工作
      - "https://example.com/rules.yar"      # 也支持 URL

示例目录结构:

root@kitploit:~
project/
├── config.yaml
├── example_rule_linux.yar          # ✅ ./example_rule_linux.yar 能找到
└── rules/
    └── custom.yar                  # ✅ ./rules/custom.yar 能找到

重要说明

  • 输入路径始终不区分大小写
  • 内容字符串搜索(grep)始终区分大小写
  • 反斜杠必须转义(正则表达式除外)
  • YARA 规则必须存在 - 缺少规则会导致 FastFinder 退出并报错 更多信息请参阅示例

🤝 贡献

我们欢迎您的贡献!请参阅我们的贡献指南:

  1. Fork 本仓库
  2. 创建 特性分支(git checkout -b feature/amazing-feature)
  3. 提交 您的更改(git commit -m 'Add amazing feature')
  4. 推送 到分支(git push origin feature/amazing-feature)
  5. 开启 一个 Pull Request

开发环境配置

root@kitploit:~
# 克隆仓库
git clone https://github.com/codeyourweb/fastfinder.git
cd fastfinder

# 安装依赖(参见编译指南)
# 从源码编译
go build -tags yara_static,gio -a -ldflags '-s -w' .

# 运行测试
go test ./...

📜 许可证

本项目采用 AGPL 许可证 - 详情请参阅 LICENSE 文件。

🚀 支持

  • 🐛 报告问题:GitHub Issues
  • 💬 讨论:GitHub Discussions
  • 📧 安全:私下报告安全漏洞

📊 项目统计

GitHub stars GitHub forks

🙏 致谢

  • Hilko Bengen (@hillu) 感谢他在 Go 中精彩的 yara 实现,以及在调试 CGO 问题时提供的宝贵帮助
  • Marc Ochsenmeier 感谢他宝贵的帮助、反馈,以及推广我的项目
  • Vitali Kremez ✝ 感谢他在许多方面启发我,促成了 fastfinder 的构建
  • m0n4 (https://github.com/m0n4) 感谢他定期从技术上挑战我,并为本项目的诞生做出了远超他想象的贡献

由网络安全社区 ❤️ 制作
创建者:Jean-Pierre GARNIER (@codeyourweb) • 2021-2026

下载工具
选项描述默认值
-h, --help打印帮助信息
-c, --configuration <yaml config file>配置文件路径
-b, --build <output executable>创建内嵌配置的独立二进制文件(仅 x64 架构)
-r, --root <Path>扫描根路径(覆盖驱动器枚举)
-s, --silent静默模式 - 运行时无可见窗口或控制台
-v, --verbosity <verbosityLevel>日志详细级别(1-5)3
-t, --triage持续监控模式false