Loki (IOC scanner)
loki.exe -p <path>
Escaneia um host Windows com o scanner de IOCs do Neo23x0: regras YARA, hashes e nomes de arquivo de campanhas APT conhecidas.
Execute na primeira passada de um IR ou na revisão periódica de hosts suspeitos: o Loki combina milhares de regras YARA, hashes de malware e detecção por nome de arquivo contra o sistema (processos, serviços, diretórios de inicialização, arquivos), e reporta as correspondências com a referência da campanha. É o scanner de IOCs mais usado do mundo open source — o primeiro passo padrão quando um host 'pode estar comprometido' e você não sabe por onde começar. Não requer instalação: baixa, executa com -p no path, e em minutos você tem o veredito preliminar.
Não use como veredito definitivo: o Loki detecta IOCs conhecidos — um ator com ferramentas próprias ou modificadas não vai dar match em nada, e o host pode estar igualmente comprometido. A ausência de achados não é um atestado de saúde. Em hosts com muito conteúdo, a varredura completa demora e pode gerar falsos positivos com software legítimo que compartilha nomes ou strings; revise cada achado antes de declarar. E atenção: executar a varredura em um host comprometido alerta o atacante (o processo e a varredura de arquivos são visíveis) — em IR com suspeita de ator ativo, primeiro capture (memória, discos) e depois escaneie.