Memory-analysis
يحتوي على أدوات لإجراء تحليل البرمجيات الخبيثة والتحليل الجنائي في الذاكرة.
Plugins:
- Dyrescan.py - يحلّل إعداد Dyreconfig في الذاكرة.
- Rat9002.py - يحلّل إعداد 9002 rat في الذاكرة.
- plugx.py - يحلّل إعداد plugx في الذاكرة (معدّل لتحليل حجم الإعداد أيضًا: 0x170c).
- ghostrat.py - يحلّل إعداد ghostrat في الذاكرة.
Analysis_Script:
- vol_analysis.sh - سكربت لأتمتة التحليل باستخدام volatility
- common_search_strings.txt - ملف نصي يستخدمه vol_analysis.sh للبحث عن الأوامر الشائعة التي تستخدمها جهات التهديد. املأه بالمصطلحات الخاصة بك.
- drv_list.txt - قائمة جُمعت من الإنترنت تضم جميع أسماء برامج التشغيل المعروفة سواء السيئة أو الجيدة. تُستخدم بواسطة vol_analysis.sh للبحث عن برامج التشغيل السيئة.
Irma:
- تم إنشاء سكربت بلغة Python للتفاعل مع IRMA على جهاز محلي. يُستخدم هذا السكربت أيضًا بواسطة vol_analysis.sh لإرسال وفحص جميع الملفات
المستخرجة من تفريغ الذاكرة وإجراء التحليل عليها باستخدام محركات مكافحة فيروسات (AV) متنوعة.
- الاستخدام مع سكربت vol_analysis: vol_analysis.sh -p WinXPSP2x86 -f memdump.mem -d /output_path -t CASENAME
** يتطلب تشغيل IRMA على جهازك وتثبيت واجهة IRMACL API.