
إضافة Volatility لاستخراج بيانات التكوين للبرامج الضارة المعروفة
MalConfScan هو إضافة لإطار عمل Volatility تستخرج بيانات التكوين للبرامج الضارة المعروفة. Volatility هو إطار عمل مفتوح المصدر لتحليل الذاكرة في مجال الاستجابة للحوادث وتحليل البرامج الضارة. تبحث هذه الأداة عن البرامج الضارة في صور الذاكرة وتستخرج بيانات التكوين. بالإضافة إلى ذلك، تحتوي هذه الأداة على وظيفة لعرض السلاسل النصية التي يشير إليها الكود الخبيث.

يمكن لـ MalConfScan تفريغ بيانات التكوين التالية للبرامج الضارة، السلاسل النصية المفكوكة، أو نطاقات DGA:
يحتوي MalConfScan على وظيفة لعرض السلاسل النصية التي يشير إليها الكود الخبيث. عادةً ما تكون بيانات التكوين مشفرة بواسطة البرامج الضارة. تقوم البرامج الضارة بكتابة بيانات التكوين المفكوكة في الذاكرة، وقد تكون موجودة في الذاكرة. قد تعرض هذه الميزة بيانات التكوين المفكوكة.
إذا كنت ترغب في معرفة المزيد من التفاصيل، يرجى مراجعة صفحة MalConfScan الويكي.
يحتوي MalConfScan على وظيفتين: malconfscan و linux_malconfscan و malstrscan.
$ python vol.py malconfscan -f images.mem --profile=Win7SP1x64
$ python vol.py linux_malconfscan -f images.mem --profile=LinuxDebianx64
$ python vol.py malstrscan -f images.mem --profile=Win7SP1x64
يُظهر فيديو يوتيوب التالي نظرة عامة على MalConfScan.
وأيضًا، فيديو يوتيوب التالي هو عرض توضيحي لـ MalConfScan.
يمكن تفريغ بيانات تكوين البرامج الضارة تلقائيًا عن طريق إضافة MalConfScan إلى Cuckoo Sandbox. إذا كنت بحاجة إلى مزيد من التفاصيل حول تكامل Cuckoo و MalConfScan، يرجى مراجعة MalConfScan مع Cuckoo.