
محلل ذاكرة آخر لكشف البرمجيات الخبيثة
محلل ذاكرة آخر للكشف عن البرامج الضارة

YAMA هو نظام لتوليد ماسح ضوئي يمكنه فحص برامج ضارة محددة أثناء الاستجابة للحوادث. تم تصميم الماسح الضوئي الذي يولده YAMA لاستكشاف ذاكرة نظام Windows واكتشاف البرامج الضارة. مع تزايد انتشار البرامج الضارة غير الملفية التي تنشر فقط في الذاكرة، يهدف YAMA إلى تسهيل الاستجابة السريعة في التعامل مع الحوادث من خلال اكتشاف مثل هذه البرامج الضارة.
يعمل ماسح YAMA الضوئي كتطبيق وضع مستخدم Windows، حيث يقوم بتحليل مساحات الذاكرة للعمليات الجارية في وضع المستخدم، ومسح مساحات الذاكرة ذات السمات المشبوهة باستخدام YARA، وتحديد البرامج الضارة.
أولاً، يقوم YAMA بتحليل كل عملية واستخراج المعلومات التالية:
بعد ذلك، يحدد YAMA مساحات الذاكرة المراد فحصها بناءً على المعلومات المحللة. يتم ذلك لاختيار مساحات الذاكرة الضرورية فقط وتجنب تأثيرات الأداء الناتجة عن البحث في مساحة الذاكرة بأكملها.
أخيرًا، يفحص YAMA مساحات الذاكرة المستهدفة باستخدام قواعد YARA المضمنة في قسم الموارد بالملف الثنائي.
من خلال الجمع بين قواعد YARA المتاحة على منصات مثل GitHub، يمكن إنشاء ماسح ضوئي للذاكرة يمكنه التحقيق في آثار حملات الهجوم المستهدفة المحددة.
على سبيل المثال، بناء ماسح YAMA ضوئي باستخدام قاعدة APT10 من JPCERTCC/jpcert-yara سينشئ أداة مناسبة لصيد تهديدات برامج APT10 الضارة.
يقدم JPCERTCC/jpcert-yara العديد من قواعد YARA المتوافقة مع حملات APT المختلفة مثل APT10 وAPT29 وBlackTech وLazarus، بالإضافة إلى قواعد لأنواع مختلفة من البرامج الضارة. يوصى به بشدة كمرجع.
ارجع إلى الويكي.
يعتمد هذا المشروع على البرامج مفتوحة المصدر التالية ليعمل بشكل صحيح:
نود أن نشكر مستودعات GitHub التالية التي ألهمت وأثرت في مشروعنا: