Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
YAMA-dev — محلل ذاكرة آخر لكشف البرمجيات الخبيثة | Kitploit
أدوات/GitHubGitHub/t-tani/yama-dev
تحليل الذاكرة الجنائيالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالاستجابة للحوادث
GitHubt-tani/yama-dev

YAMA-dev

محلل ذاكرة آخر لكشف البرمجيات الخبيثة

عرض المستودع
2534منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

YAMA

محلل ذاكرة آخر للكشف عن البرامج الضارة

المفهوم

YAMA هو نظام لتوليد ماسح ضوئي يمكنه فحص برامج ضارة محددة أثناء الاستجابة للحوادث. تم تصميم الماسح الضوئي الذي يولده YAMA لاستكشاف ذاكرة نظام Windows واكتشاف البرامج الضارة. مع تزايد انتشار البرامج الضارة غير الملفية التي تنشر فقط في الذاكرة، يهدف YAMA إلى تسهيل الاستجابة السريعة في التعامل مع الحوادث من خلال اكتشاف مثل هذه البرامج الضارة.

الميزات

  • توليد ماسح ضوئي يعمل كملف ثنائي واحد
  • يكتشف البرامج الضارة باستخدام قواعد YARA ومعلومات الذاكرة
  • ينشئ ملفات ثنائية للكشف عن البرامج الضارة مصممة خصيصًا لاحتياجات الاستجابة للحوادث لكل مستخدم عن طريق كتابة قواعد YARA مخصصة
  • يخرج نتائج الكشف بتنسيق نصي/JSON

كيف يعمل الماسح الضوئي

يعمل ماسح YAMA الضوئي كتطبيق وضع مستخدم Windows، حيث يقوم بتحليل مساحات الذاكرة للعمليات الجارية في وضع المستخدم، ومسح مساحات الذاكرة ذات السمات المشبوهة باستخدام YARA، وتحديد البرامج الضارة.

أولاً، يقوم YAMA بتحليل كل عملية واستخراج المعلومات التالية:

  • معلومات مساحة عنوان العملية
  • هيكل PEB (كتلة بيئة العملية) للعملية
  • هيكل TEB (كتلة بيئة الخيط) للعملية
  • منطقة مكدس العملية
  • منطقة كومة العملية
  • معلومات خيط العملية
  • معلومات تعيين الملف لكل مساحة عنوان افتراضية
  • معلومات توقيع الملفات المعينة

بعد ذلك، يحدد YAMA مساحات الذاكرة المراد فحصها بناءً على المعلومات المحللة. يتم ذلك لاختيار مساحات الذاكرة الضرورية فقط وتجنب تأثيرات الأداء الناتجة عن البحث في مساحة الذاكرة بأكملها.

أخيرًا، يفحص YAMA مساحات الذاكرة المستهدفة باستخدام قواعد YARA المضمنة في قسم الموارد بالملف الثنائي.

حالة الاستخدام

من خلال الجمع بين قواعد YARA المتاحة على منصات مثل GitHub، يمكن إنشاء ماسح ضوئي للذاكرة يمكنه التحقيق في آثار حملات الهجوم المستهدفة المحددة.

على سبيل المثال، بناء ماسح YAMA ضوئي باستخدام قاعدة APT10 من JPCERTCC/jpcert-yara سينشئ أداة مناسبة لصيد تهديدات برامج APT10 الضارة.

يقدم JPCERTCC/jpcert-yara العديد من قواعد YARA المتوافقة مع حملات APT المختلفة مثل APT10 وAPT29 وBlackTech وLazarus، بالإضافة إلى قواعد لأنواع مختلفة من البرامج الضارة. يوصى به بشدة كمرجع.

كيفية بناء ماسح YAMA الضوئي المخصص

ارجع إلى الويكي.

التبعيات

يعتمد هذا المشروع على البرامج مفتوحة المصدر التالية ليعمل بشكل صحيح:

  • VirusTotal/yara - GitHub
  • gabime/spdlog - GitHub
  • nlohmann/json - GitHub
  • p-ranav/argparse - GitHub

الشكر والإلهام

نود أن نشكر مستودعات GitHub التالية التي ألهمت وأثرت في مشروعنا:

  • volatilityfoundation/volatility3 - GitHub
  • forrest-orr/moneta - GitHub
تنزيل الأداة