BastionGuard/data/config/scanner.conf
specialworld83 d34e319fbe Public release
2026-02-27 21:37:06 +01:00

78 lines
2.9 KiB
Text

# ===============================
# Configurazione BastionGuard Ransomware Scanner
# ===============================
# ---------------------------------
# Moduli principali
# ---------------------------------
# Abilitare/disabilitare scansione con regole YARA
# Valori accettati: 1/0, true/false, yes/no
enable_yara=1
# Abilitare/disabilitare scansione con DB ClamAV/Sanesecurity
# (se attivo, le rilevazioni YARA vengono confrontate anche con ClamAV per ridurre FP)
enable_sanesecurity=0
# Percorso o directory delle regole YARA
# Se relativo, viene risolto automaticamente:
# ./data/ → ~/.local/share/BastionGuard/data/ → /usr/share/BastionGuard/data/
yara_rules=rules
# Directory database Sanesecurity
# Anche qui puoi mettere relativo (es. "sanesecurity") o assoluto (/usr/share/BastionGuard/data/sanesecurity)
sanesecurity_db=/usr/share/BastionGuard/data/sanesecurity
# Directory da scansionare, separate da ";"
# Puoi aggiungerne più di una (es. /home;/media/usb)
scan_path=/home
# Limite massimo memoria per YARA (in byte)
# Default: 512MB = 536870912
max_memory=536870912
# Intervallo scansioni (in minuti)
# Default: 5 — esegue un ciclo completo ogni X minuti
scan_interval=360
# ---------------------------------
# Filtri anti–falsi positivi
# ---------------------------------
# Percorsi da ignorare (pattern glob, separati da ";")
# Evita directory con molti file benigni o cache
ignore_paths=/home/*/.cache;/home/*/.thumbnails;/home/*/.npm;/home/*/.cargo;/home/*/.local/share/Trash;/var/cache;/usr/share
# Estensioni di file da ignorare (separate da ";", lowercase)
# I file con queste estensioni non verranno mai scansionati
ignore_ext=.jpg;.jpeg;.png;.gif;.svg;.ico;.mp3;.mp4;.mov;.pdf;.odt;.ods;.sqlite;.db;.log;.bak;.tmp
# Estensioni di file “sospette” da scansionare (solo se suspicious_only=1)
# Sono quelle tipiche dei payload ransomware o script
suspicious_ext=.exe;.dll;.sys;.js;.vbs;.ps1;.sh;.elf;.bin;.scr;.lnk;.hta
# Se impostato a 1 → scansiona solo file con estensioni sospette
# Se impostato a 0 → scansiona tutti i file non ignorati
suspicious_only=1
# ---------------------------------
# Allowlist (whitelist) SHA256
# ---------------------------------
# File contenente la lista degli hash SHA256 da ignorare
# Formato per riga:
# <sha256> → esclude sempre quel file
# <sha256>;<rule_id> → esclude solo se matcha quella regola YARA
# Esempio:
# 3f2a1b...d91a2 ; file sicuro noto
# 5a8c3e...b12e7;Ransomware_Generic_A
allowlist_file=config/allowlist.txt
# ---------------------------------
# Note
# ---------------------------------
# Le regole YARA possono includere un meta "severity" da 0 a 100.
# Solo le regole con severity>=80 o con tag "high" generano alert singoli.
# Le regole con severity bassa vengono ignorate se non ci sono più match (quorum>=2).
# I log vengono scritti in /tmp/BastionGuard-ransomware-events.log