V1.1 实现如下功能:
1、对Windows主机进程进行扫描,根据yara规则匹配恶意进程,并输出进程基本信息,包括:PID、PPID、父进程、网络连接、可执行文件路径、进程创建时间、匹配规则;
2、对Windows主机进行文件扫描,根据yara规则匹配恶意文件,并输出文件基本信息,包括:文件名、文件MD5、文件路径、修改时间、创建时间、匹配规则;
3、计算文件MD5,并根据MD5值,检索主机上是否还存在相同文件;
4、可使用自定义规则进行扫描
说明:
1、程序中已经内置64条规则,规则来源均为:https://github.com/m-sec-org/d-eyes/tree/master/yaraRules
2、因为go的版本比较高,因此导致win2008和win7 及之前的windows版本 无法运行,目前测试,最低支持win server2012
3、由于工具本身存在大量规则,因为火绒 360等杀毒软件均会报毒,请使用前对比MD5值,相同在使用