# =============================== # Configurazione BastionGuard Ransomware Scanner # =============================== # --------------------------------- # Moduli principali # --------------------------------- # Abilitare/disabilitare scansione con regole YARA # Valori accettati: 1/0, true/false, yes/no enable_yara=1 # Abilitare/disabilitare scansione con DB ClamAV/Sanesecurity # (se attivo, le rilevazioni YARA vengono confrontate anche con ClamAV per ridurre FP) enable_sanesecurity=0 # Percorso o directory delle regole YARA # Se relativo, viene risolto automaticamente: # ./data/ → ~/.local/share/BastionGuard/data/ → /usr/share/BastionGuard/data/ yara_rules=rules # Directory database Sanesecurity # Anche qui puoi mettere relativo (es. "sanesecurity") o assoluto (/usr/share/BastionGuard/data/sanesecurity) sanesecurity_db=/usr/share/BastionGuard/data/sanesecurity # Directory da scansionare, separate da ";" # Puoi aggiungerne più di una (es. /home;/media/usb) scan_path=/home # Limite massimo memoria per YARA (in byte) # Default: 512MB = 536870912 max_memory=536870912 # Intervallo scansioni (in minuti) # Default: 5 — esegue un ciclo completo ogni X minuti scan_interval=360 # --------------------------------- # Filtri anti–falsi positivi # --------------------------------- # Percorsi da ignorare (pattern glob, separati da ";") # Evita directory con molti file benigni o cache ignore_paths=/home/*/.cache;/home/*/.thumbnails;/home/*/.npm;/home/*/.cargo;/home/*/.local/share/Trash;/var/cache;/usr/share # Estensioni di file da ignorare (separate da ";", lowercase) # I file con queste estensioni non verranno mai scansionati ignore_ext=.jpg;.jpeg;.png;.gif;.svg;.ico;.mp3;.mp4;.mov;.pdf;.odt;.ods;.sqlite;.db;.log;.bak;.tmp # Estensioni di file “sospette” da scansionare (solo se suspicious_only=1) # Sono quelle tipiche dei payload ransomware o script suspicious_ext=.exe;.dll;.sys;.js;.vbs;.ps1;.sh;.elf;.bin;.scr;.lnk;.hta # Se impostato a 1 → scansiona solo file con estensioni sospette # Se impostato a 0 → scansiona tutti i file non ignorati suspicious_only=1 # --------------------------------- # Allowlist (whitelist) SHA256 # --------------------------------- # File contenente la lista degli hash SHA256 da ignorare # Formato per riga: # → esclude sempre quel file # ; → esclude solo se matcha quella regola YARA # Esempio: # 3f2a1b...d91a2 ; file sicuro noto # 5a8c3e...b12e7;Ransomware_Generic_A allowlist_file=config/allowlist.txt # --------------------------------- # Note # --------------------------------- # Le regole YARA possono includere un meta "severity" da 0 a 100. # Solo le regole con severity>=80 o con tag "high" generano alert singoli. # Le regole con severity bassa vengono ignorate se non ci sono più match (quorum>=2). # I log vengono scritti in /tmp/BastionGuard-ransomware-events.log