S
spamtrash

Skaner LOKI/Spark Core (free) sluzy do odnajdowania sladow pozostawianych typowo przez... no nie, nie przez typowe malware, choc tez. Przede wszystkim szuka sladow exploitow pozostawianych przez APT.
Zeby bylo jasne: NIE USUWA ich. NIE zawiera ladnych grafik (poza mniamniusnymi tapetami z tla strony). WALI od czasu do czasu false-positive (bo musi, np. znajduje filtry yoyo z ublocka w dowolnej przegladarce. Reaguje tez [moim zdaniem prawidlowo] nerwowo na obecnosc GoogleCrashHandler.exe i inne takie wynalazki).
Porownanie co moze ktory skaner:

przy czym zarowno Spark (poza Core) oraz Thor - mozna zapomniec do "domowego" czy "mala firma" uzytku.
Teraz... dlaczego podaje oba: otoz teoretycznie Spark jest nowoczesniejszy, napisany w Go i ma 2 moduly wiecej. Ale nie ma paru rzeczy wynikajacych z ograniczen licencji, ktore ma Loki... wiec mozecie skanowac oboma programami, albo zastosowac metode wujka spamtrasha zeby czesciowo korzystac z szybkosci Sparka i miec prawie wszystkie detekcje (ale NIE wszystkie...) z Lokiego:
1. sciagnac z
Zaloguj
lub
Zarejestruj się
aby zobaczyć!
ostatnia wersje Loki (jaka by nie byla. Zeby bylo jasne: jest to narzedzie na tyle nieintuicyjne, ze wszelkiego typu posty ponizej typu: pojawila sie wersja fefnascie i pul prerelease [Catherine] zeta to nabijanie postow o ile nabijacz nie wyjasni np w changelogu co oznacza zmiana wersji PESieve z 1.4.3 do 1.6.0 i dlaczego wersje posrednie zostaly pominiete)2. Sciagnac po darmowej rejestracji na
Zaloguj
lub
Zarejestruj się
aby zobaczyć!
i sciagnac sobie ostatnia wersje, stosujac sie do zyczenia autora programu:"Do not upload the software to public platforms like virustotal.com, hybrid-analysis.com or malwr.com as those platforms allow the download for registered users." - innymi slowy: jak jakis pajac zuploaduje na vt, to APT sie naucza co je wykrywa i IOC pojda sie walic.
3. Uruchomic z rozpakowanego folderu Loki loki-upgrader.exe. Poczekac az sciagnie sobie ostatnie regulki.
4. Przekopiowac pliki *.yar / *.yara z loki\signature-base\yara do spark\custom-signatures\yara\ POZA exp_drivecrypt.yar bo to dubel innej zasady i spark Wam wyleci z bledem. z misc do misc kopiujemy file-type-signatures.txt. Podobnie wszystkie pliki z iocs do iocs
Zeby nie bylo ze nie uprzedzalem, Wasze wysilki zostana nagrodzone najprawdopodobniej czyms w rodzaju:

z czym dalej bedziecie musieli sami sobie poradzic...