
منصة مركزية ومحسنة لتحليل الذاكرة
VolWeb هي منصة تحليل ذاكرة رقمية جنائية تستخدم قوة إطار عمل Volatility 3. وهي مخصصة للمساعدة في التحقيقات والاستجابة للحوادث.
الهدف من VolWeb هو تعزيز كفاءة جمع الذاكرة والتحليل الجنائي من خلال توفير تطبيق ويب مركزي ومرئي ومحسّن للمستجيبين للحوادث والمحققين في الطب الشرعي الرقمي. بمجرد أن يحصل المحقق على صورة ذاكرة من نظام Linux أو Windows (قريبًا لنظام Mac)، يمكن تحميل الدليل إلى VolWeb، مما يؤدي إلى معالجة تلقائية واستخراج القطع الأثرية باستخدام قوة إطار عمل Volatility 3.
من خلال استخدام تقنيات التخزين الهجينة، يتيح VolWeb أيضًا للمستجيبين للحوادث تحميل صور الذاكرة مباشرة إلى منصة VolWeb من مواقع مختلفة باستخدام نصوص برمجية مخصصة تتصل بالمنصة ويحافظ عليها المجتمع. هدف آخر هو السماح للمستخدمين بتجميع المعلومات التقنية، مثل المؤشرات، والتي يمكن لاحقًا استيرادها إلى منصات CTI الحديثة مثل OpenCTI، وبالتالي ربط فرق الاستجابة للحوادث وفرق CTI بعد التحقيق.
وثائق المشروع متاحة على Wiki. هناك، ستتمكن من نشر الأداة في بيئة التحقيق أو مختبرك.
[!IMPORTANT] خذ وقتًا لقراءة الوثائق لتجنب مشاكل التكوين الخاطئ الشائعة.
إخلاء مسؤولية سريع: VolWeb مخصص للاستخدام بالتزامن مع واجهة سطر الأوامر لـ volatility3، فهو يقدم طريقة مختلفة لمراجعة بعض النتائج والتحقيق فيها ولن يقوم بكل أعمال التحليل المتعمق نيابةً عنك.
يتم تحميل أدلتك إلى منصة VolWeb وتستخدم تحليل نظام الملفات افتراضيًا للحصول على أفضل أداء. ولكن يمكنك أيضًا ربط الأدلة من حل تخزين سحابي (AWS/MINIO) وربطها بقضاياك لإجراء التحليل مباشرة على السحابة.
ميزة التحقيق هي إحدى الميزات الأساسية لـ VolWeb. توفر نظرة عامة على القطع الأثرية المتاحة التي تم استردادها بواسطة محرك volatility3 المخصص في الواجهة الخلفية. إذا كان متاحًا، يمكنك تصور شجرة العمليات والحصول على معلومات أساسية حول كل عملية، تفريغها، إلخ... كما تحصل على عرض محسّن لجميع نتائج الإضافات حسب الفئات.
« يدافع المدافعون في قوائم. يهاجم المهاجمون في رسوم بيانية. طالما هذا صحيح، سيفوز المهاجمون. »
تأتي ميزة الاستكشاف مع VolWeb 3.0 للتحقيقات على Windows (قريبًا لنظام Linux). تتيح لخبير الطب الشرعي للذاكرة التحقيق في العمليات المشبوهة المحتملة في عرض رسوم بياني يسمح بطريقة أخرى للنظر إلى البيانات، ولكن أيضًا ربط إضافات volatility3 للحصول على مزيد من السياق.
عندما يجد الخبير أنشطة ضارة، يتيح لك VolWeb إمكانية إنشاء مؤشرات STIX V2 مباشرة من الواجهة ومركزتها في قضيتك. بمجرد إغلاق قضيتك، يمكنك إنشاء حزمة STIX الخاصة بك ومشاركة مؤشراتك مع مجتمعك باستخدام منصات CTI مثل MISP أو OpenCTI.
يدمج VolWeb فحص YARA للكشف عن الأنماط وتوقيعات البرامج الضارة داخل تفريغات الذاكرة. يمكنك إنشاء قواعد يدويًا، أو استيرادها من ملفات .yar أو مستودعات github، أو لصق القواعد الموجودة مباشرة في المحرر. يمكن تنظيم القواعد في مجموعات قواعد لإدارة أفضل وفحص مجمع.
تسمح واجهة الفحص باختيار مرن لمجموعات القواعد أو القواعد الفردية أو التوليفات المخصصة. تظهر النتائج في شبكة قابلة للبحث تعرض إزاحات الذاكرة والمحتوى المطابق. يحافظ VolWeb تلقائيًا على أحدث فحص لك، مما يتيح الوصول السريع إلى النتيجة الأخيرة دون إعادة تشغيل عمليات البحث.
يكشف VolWeb عن REST API للسماح للمحللين بالتفاعل مع المنصة. يتوفر Swagger على المنصة للحصول على الوثائق الكاملة. يوجد مستودع مخصص يقترح بعض البرامج النصية التي يحافظ عليها المجتمع: https://github.com/forensicxlab/VolWeb-Scripts .
يستخدم VolWeb django في الواجهة الخلفية. قم بإدارة المستخدمين وقاعدة البيانات الخاصة بك مباشرة من لوحة الإدارة.
إذا واجهت خطأً، أو ترغب في اقتراح ميزة، فلا تتردد في إنشاء مناقشة لتمكيننا من معالجتها بسرعة. يرجى تقديم السجلات لأي مشكلات تواجهها.
VolWeb مفتوح للمساهمات. اتبع إرشادات المساهمة في الوثائق لاقتراح الميزات.
تواصل على [email protected] أو [email protected] لأي أسئلة بخصوص هذه الأداة.
تحقق من خارطة الطريق
تحقق من المناقشات
مختبر هندسة البرمجيات، SERLAB
هندسة البرمجيات والممارسات، SER&P