Loki (IOC scanner)

loki.exe -p <path>

Escanea un host Windows con el escáner de IOCs de Neo23x0: reglas YARA, hashes y nombres de fichero de campañas APT conocidas.

Ejecútalo en la primera pasada de un IR o en la revisión periódica de hosts sospechosos: Loki combina miles de reglas YARA, hashes de malware y detección por nombre de fichero contra el sistema (procesos, servicios, directorios de arranque, ficheros), y reporta las coincidencias con la referencia de la campaña. Es el escáner de IOCs más usado del mundo open source — el primer paso estándar cuando un host 'puede estar comprometido' y no sabes por dónde empezar. No requiere instalación: se descarga, se ejecuta con -p sobre el path, y en minutos tienes el veredicto preliminar.

No lo uses como veredicto definitivo: Loki detecta IOCs conocidos — un actor con herramientas propias o modificadas no matcheará nada y el host puede estar igualmente comprometido. La ausencia de hallazgos no es un clean bill of health. En hosts con mucho contenido, el escaneo completo tarda y puede dar falsos positivos con software legítimo que comparte nombres o strings; revisa cada hallazgo antes de declarar. Y ojo: ejecutar el escaneo en un host comprometido alerta al atacante (el proceso y el escaneo de ficheros son visibles) — en IR con sospecha de actor activo, primero captura (memoria, discos) y luego escanea.