78 lines
2.9 KiB
Text
78 lines
2.9 KiB
Text
# ===============================
|
|
# Configurazione BastionGuard Ransomware Scanner
|
|
# ===============================
|
|
|
|
# ---------------------------------
|
|
# Moduli principali
|
|
# ---------------------------------
|
|
|
|
# Abilitare/disabilitare scansione con regole YARA
|
|
# Valori accettati: 1/0, true/false, yes/no
|
|
enable_yara=1
|
|
|
|
# Abilitare/disabilitare scansione con DB ClamAV/Sanesecurity
|
|
# (se attivo, le rilevazioni YARA vengono confrontate anche con ClamAV per ridurre FP)
|
|
enable_sanesecurity=0
|
|
|
|
# Percorso o directory delle regole YARA
|
|
# Se relativo, viene risolto automaticamente:
|
|
# ./data/ → ~/.local/share/BastionGuard/data/ → /usr/share/BastionGuard/data/
|
|
yara_rules=rules
|
|
|
|
# Directory database Sanesecurity
|
|
# Anche qui puoi mettere relativo (es. "sanesecurity") o assoluto (/usr/share/BastionGuard/data/sanesecurity)
|
|
sanesecurity_db=/usr/share/BastionGuard/data/sanesecurity
|
|
|
|
# Directory da scansionare, separate da ";"
|
|
# Puoi aggiungerne più di una (es. /home;/media/usb)
|
|
scan_path=/home
|
|
|
|
# Limite massimo memoria per YARA (in byte)
|
|
# Default: 512MB = 536870912
|
|
max_memory=536870912
|
|
|
|
# Intervallo scansioni (in minuti)
|
|
# Default: 5 — esegue un ciclo completo ogni X minuti
|
|
scan_interval=360
|
|
|
|
|
|
# ---------------------------------
|
|
# Filtri anti–falsi positivi
|
|
# ---------------------------------
|
|
|
|
# Percorsi da ignorare (pattern glob, separati da ";")
|
|
# Evita directory con molti file benigni o cache
|
|
ignore_paths=/home/*/.cache;/home/*/.thumbnails;/home/*/.npm;/home/*/.cargo;/home/*/.local/share/Trash;/var/cache;/usr/share
|
|
|
|
# Estensioni di file da ignorare (separate da ";", lowercase)
|
|
# I file con queste estensioni non verranno mai scansionati
|
|
ignore_ext=.jpg;.jpeg;.png;.gif;.svg;.ico;.mp3;.mp4;.mov;.pdf;.odt;.ods;.sqlite;.db;.log;.bak;.tmp
|
|
|
|
# Estensioni di file “sospette” da scansionare (solo se suspicious_only=1)
|
|
# Sono quelle tipiche dei payload ransomware o script
|
|
suspicious_ext=.exe;.dll;.sys;.js;.vbs;.ps1;.sh;.elf;.bin;.scr;.lnk;.hta
|
|
|
|
# Se impostato a 1 → scansiona solo file con estensioni sospette
|
|
# Se impostato a 0 → scansiona tutti i file non ignorati
|
|
suspicious_only=1
|
|
|
|
# ---------------------------------
|
|
# Allowlist (whitelist) SHA256
|
|
# ---------------------------------
|
|
|
|
# File contenente la lista degli hash SHA256 da ignorare
|
|
# Formato per riga:
|
|
# <sha256> → esclude sempre quel file
|
|
# <sha256>;<rule_id> → esclude solo se matcha quella regola YARA
|
|
# Esempio:
|
|
# 3f2a1b...d91a2 ; file sicuro noto
|
|
# 5a8c3e...b12e7;Ransomware_Generic_A
|
|
allowlist_file=config/allowlist.txt
|
|
|
|
# ---------------------------------
|
|
# Note
|
|
# ---------------------------------
|
|
# Le regole YARA possono includere un meta "severity" da 0 a 100.
|
|
# Solo le regole con severity>=80 o con tag "high" generano alert singoli.
|
|
# Le regole con severity bassa vengono ignorate se non ci sono più match (quorum>=2).
|
|
# I log vengono scritti in /tmp/BastionGuard-ransomware-events.log
|