THOR APT scanner

thor.exe --allhds

Varredura APT completa de um host com THOR: milhares de regras YARA, módulos de memória, detecção comportamental e assinatura para o relatório forense.

Execute-o em IRs sérios quando precisar da detecção mais profunda disponível em um scanner: o THOR combina dezenas de milhares de regras YARA (as dos vendors mais ativos), módulos de análise de memória, detecção comportamental de processos, hashes e mais—e gera um relatório assinado adequado para o relatório forense e para o tribunal. É o scanner de referência quando o Loki fica aquém ou quando o caso é importante: com --allhds varre todos os discos, e os módulos de memória caçam malware que só vive na RAM, coisa que a varredura de arquivos não vê. A licença gratuita para IR (limitada a uso forense) a torna acessível.

Não o use para varreduras rotineiras de baixo valor: o THOR é lento (a varredura completa de um disco leva horas), pesado, e a licença gratuita é limitada a uso de IR/forense—para a higiene diária, o Loki ou o AV bastam. Em hosts com muito software legítimo, o volume de achados de baixo nível (risk indicators) é alto e requer um analista que saiba separar o joio do trigo; não é uma ferramenta para delegar a um júnior sem supervisão. E a limitação de sempre: detecta o conhecido—um ator com ferramentas próprias pode passar; o THOR reduz o risco, não o elimina.