
Volatile Artifact Collector يجمع لقطة من البيانات المتطايرة من النظام. يخبرك بما يحدث على النظام، وله فائدة خاصة عند التحقيق في حادثة أمنية.
يقوم varc بجمع لقطة من البيانات المتطايرة من النظام. يخبرك بما يحدث على النظام، وله فائدة خاصة عند التحقيق في حادثة أمنية.
يقوم بإنشاء ملف مضغوط (zip) يحتوي على عدد من أجزاء البيانات المختلفة لفهم ما يحدث على النظام:
لقد قمنا بتشغيله بنجاح عبر:
تحقق من الأمثلة الملتقطة تحت علامة التبويب 'Releases' لرؤية بعض البيانات المذهلة! يُظهر تسجيل الشاشة أدناه جمعًا من حاوية Docker (يسار) والمخرجات من التشغيل داخل دالة AWS Lambda التي نشرت Xmrig (يمين):

وفقًا لترتيب التطاير، نقوم بجمع ذاكرة العملية قبل أي شيء آخر. لاحظ أن varc، وأي أداة أخرى تعمل داخل النظام، ستؤثر على ذاكرة النظام.
يمكنك العثور على ملفات ثنائية مترجمة لنظامي Windows و Linux و OSX تحت علامة التبويب Releases. ما عليك سوى تشغيله وسيتم إنشاء ملف مضغوط بالمخرجات. للوصول إلى بعض البيانات، ستحتاج إلى التشغيل بصلاحيات مرتفعة (أي sudo أو root على Linux).
usage: varc [-h] [--skip-memory] [--skip-open] [--dump-extract] ...
optional arguments:
-h, --help show this help message and exit
--skip-memory Skip collecting process memory, which can be slow
--skip-open Skip collecting open files, which can be slow
--dump-extract Extract process memory dumps, which can be slow
قم بالتثبيت من pip باستخدام:
pip3 install varc
أو بدلاً من ذلك، قم باستنساخ هذا المستودع ثم التثبيت باستخدام:
python3 setup.py install
ثم قم بالاستدعاء باستخدام:
from varc import acquire_system
output_file_path = acquire_system().zip_path
يعمل varc على تبسيط عملية اكتساب وتحليل البيانات المتطايرة بشكل كبير. بينما يمكن استخدامه يدويًا على أساس مخصص، فهو مناسب جدًا للنشر التلقائي استجابةً للكشف الأمني. تم تصميم مخرجات varc ليتم استهلاكها بسهولة بواسطة أدوات أخرى، بتنسيق JSON قياسي قدر الإمكان.
قد يكون خط الأنابيب النموذجي كالتالي:
جمع ذاكرة العملية غير مدعوم حاليًا على OSX.
إذا قمت بتشغيل varc على نظام Linux بدون تمكين إمكانية نواة Ptrace، فستحصل على ملفات ذاكرة فارغة. ستحصل مع ذلك على مخرجات نظام مفصلة.
على سبيل المثال، في اختباراتنا:
يتم حفظ جميع البيانات بتنسيق مفتوح وغير مملوك على أمل أن تتم معالجتها بسهولة بواسطة أدوات المجتمع الأخرى.
أداتنا المجانية Cado Community Edition ستقوم بتحليل هذا الملف المضغوط بسهولة، وعرض جداول بيانات JSON كما هو مقصود.
أداتنا التجارية Cado Response تمكنك أيضًا من التقاط البيانات الثابتة والمتطايرة تلقائيًا من الأنظمة عبر Cado Host. باستخدام API، يمكنك التحقيق والاستجابة تلقائيًا للاكتشافات من أدوات الطرف الثالث مثل EDR مثل SentinelOne أو أداة الكشف السحابية مثل GuardDuty.
فيما يلي مثال لمخرجات varc لدالة Lambda تشغل xmrig، معروضة في Cado Community Edition:

هذا مرخص بموجب GPL. يرجى الاتصال بنا إذا كان ذلك لا يناسب حالة الاستخدام الخاصة بك - قد نتمكن من الترخيص بدلاً من ذلك بموجب ترخيص غير copyleft مثل ترخيص Apache. نحن ودودون! نظرًا لأن هذا البرنامج مرخص بموجب GPL ويستخدم في منتجنا التجاري، فإننا نطلب من أي مساهمين التوقيع على اتفاقية ترخيص مساهم (CLA) بسيطة.
نحن نرحب بأي طلبات سحب أو تقارير أخطاء!