
أداة DFIR سطر أوامر لمسح أنظمة الصراف الآلي (ATM) العاملة بنظام Windows للكشف عن آثار البرمجيات الخبيثة في ذاكرة العمليات والقرص، مع إنشاء تلقائي لتفريغات الذاكرة للتحليل الجنائي.
ATMMalScan هي أداة سطر أوامر لأنظمة تشغيل Windows الإصدار 7 وما فوق، والتي تساعد في البحث عن آثار البرامج الضارة على جهاز الصراف الآلي أثناء عملية التحقيق الرقمي والاستجابة للحوادث (DFIR). تفحص هذه الأداة العمليات الجارية للنظام، بالإضافة إلى القرص الصلب، وفقًا لمسار الملف المحدد. لمسح نظام ما، يكفي مستخدم لديه صلاحيات قياسية. ومع ذلك، توفر ATMMalScan أفضل النتائج بصلاحيات المسؤول.
حاليًا لا تدعم ATMMalScan صفحات الترميز التي تتطلب Unicode، وهذا يعني أن أنظمة تشغيل Windows التي تم ضبطها على سبيل المثال على الأحرف السيريلية أو الصينية، لا يمكن ضمان نتيجة تمثيلية.
تأكد من تثبيت حزمة Visual C++ Redistributable for Visual Studio 2015 على الأقل على جهاز الصراف الآلي الذي ترغب في مسحه.
الخطوة 1 => مسح ذاكرة العمليات والقرص. ===> تحقق من توفر صلاحيات المسؤول على الجهاز للحصول على أفضل النتائج!
الخطوة 2 => اكتشفت ATMMalScan برنامجًا ضارًا يُسمى XFS_DIRECT في عملية، وتقدم تفاصيل حول الخيط ومطابقات قواعده. بالإضافة إلى ذلك، تم حفظ تفريغ كامل لذاكرة العملية على القرص لالتقاط العملية الخبيثة ووحداتها النمطية، بالإضافة إلى صفحات مكدسها وكومتها.
الخطوة 3 => يمكن العثور على التفريغ هنا => <الدليل الذي تم تشغيل ATMMalScan64.exe منه> .\Dump
الخطوة 4 => افتح ملف التفريغ باستخدام Windbg واستخرج البرنامج الضار لجهاز الصراف الآلي إلى القرص باستخدام ".writemem"
الخطوة 5 => قم بإصلاح ملف PE المفرغ باستخدام أحد أدوات إصلاح PE المفضلة لديك وابدأ تحليل البرنامج الضار بالتفصيل.