THOR APT scanner

thor.exe --allhds

Escaneo APT completo de un host con THOR: miles de reglas YARA, módulos de memoria, detección por comportamiento y firma para el reporte forense.

Ejecútalo en IRs serios cuando necesites la detección más profunda disponible en un escáner: THOR combina decenas de miles de reglas YARA (las de los vendors más activos), módulos de análisis de memoria, detección por comportamiento de procesos, hashes y más — y genera un informe firmado apto para el reporte forense y para el tribunal. Es el escáner de referencia cuando Loki se queda corto o cuando el caso es importante: con --allhds barre todos los discos, y los módulos de memoria cazan malware que solo vive en RAM, cosa que el escaneo de ficheros no ve. La licencia gratuita para IR (limitada a uso forense) lo hace accesible.

No lo uses para escaneos rutinarios de bajo valor: THOR es lento (el escaneo completo de un disco tarda horas), pesado y la licencia gratuita está limitada a uso de IR/forense — para la higiene diaria, Loki o el AV bastan. En hosts con mucho software legítimo, el volumen de hallazgos de bajo nivel (risk indicators) es alto y requiere un analista que sepa separar el grano; no es una herramienta para delegar en un junior sin supervisión. Y la limitación de siempre: detecta lo conocido — un actor con herramientas propias puede pasar; THOR reduce el riesgo, no lo elimina.