نظرة عامة
نص برمجي بلغة بايثون طُوّر لمعالجة صور ذاكرة ويندوز استنادًا إلى نوع الفحص (triage).
المتطلبات
- Python3
- Bulk Extractor
- Volatility2 مع الإضافات المجتمعية (Community Plugins)
- Volatility3
- Plaso
- Yara
طريقة الاستخدام
فرز سريع
python3 winSuperMem.py -f memdump.mem -o output/ -tt 1
فرز كامل
python3 winSuperMem.py -f memdump.mem -o output/ -tt 2
فرز شامل
python3 winSuperMem.py -f memdump.mem -o output/ -tt 3
التثبيت
- ثبّت Python 3
- ثبّت Python 2
- نفّذ
pip3 install -r requirements.txt
- ثبّت Volatility 3 Framework
- ثبّت Volatility 2 Framework
- نزّل الإضافات المجتمعية لـ Volatility 2
- ثبّت Bulk Extractor
- ثبّت Plaso
- ثبّت Yara
- ثبّت Strings
- ثبّت EVTxtract
كيفية قراءة المخرجات
- بنية دليل المخرجات للفرز الشامل:
- BEoutputdir - مخرجات Bulk Extractor
- DumpedDllsOutput - ملفات DLL المفرّغة والمحمّلة في العمليات
- DumpedFilesOutput - الملفات المفرّغة في الذاكرة
- DumpedModules - برامج التشغيل المحمّلة المفرّغة
- DumpedProcessOutput - العمليات الجارية المفرّغة
- DumpedRegistry - خلايا التسجيل المحمّلة المفرّغة
- EVTxtract - البيانات المستخرجة بواسطة EVTxtract
- IOCs.csv - عناوين IP المجمّعة التي تم تحديدها في مجموعة بيانات المخرجات
- Logging.log - تسجيل (Logging) للبرنامج النصي
- Plaso - الخط الزمني الرئيسي لـ Plaso
- Strings - مخرجات السلاسل النصية Unicode وAscii وBig Endian
- Volatility2 - مخرجات إضافة Volatility2
- Volatility3 - مخرجات إضافة Volatility3
- Yara - نتائج التطابق مع Yara
استكشاف الأخطاء وإصلاحها
هناك عدد من الأخطاء المعروفة، تم توضيحها في هذا القسم.
- قد لا يعمل تفريغ الملفات على صور ويندوز الأقدم من Windows8. الإزاحة (offset) التي يوفرها إضافة filescan في Volatility3 تكون في بعض الأحيان فيزيائية (physical) وليست افتراضية (virtual). ولا يوجد واصف يحدد أيّهما يتم إرجاعه. البرنامج النصي الحالي يتوقع العناوين الافتراضية فقط. يمكنك إصلاح ذلك بتغيير دالة dumpfiles من
--virtaddr إلى --physaddr.