Enthält Tools zur Durchführung von Malware- und forensischen Analysen im Arbeitsspeicher.
Plugins:
Dyrescan.py - analysiert Dyreconfig im Arbeitsspeicher.
Rat9002.py - analysiert die 9002-RAT-Konfiguration im Arbeitsspeicher.
plugx.py - analysiert die PlugX-Konfiguration im Arbeitsspeicher (modifiziert, um auch die Konfigurationsgröße 0x170c zu analysieren).
ghostrat.py - analysiert die GhostRat-Konfiguration im Arbeitsspeicher.
Analysis_Script:
vol_analysis.sh - Skript zur Automatisierung der Analyse mit Volatility
common_search_strings.txt - Textdatei, die von vol_analysis.sh verwendet wird, um nach gängigen Befehlen zu suchen, die von Bedrohungsakteuren verwendet werden. Fülle sie mit deinen eigenen Begriffen aus.
drv_list.txt - Aus dem Internet zusammengetragene Liste mit allen bekannten schlechten und guten Treibernamen. Wird von vol_analysis.sh verwendet, um nach schlechten Treibern zu suchen.
Irma:
Ein Python-Skript wurde erstellt, um mit IRMA auf einem lokalen Rechner zu interagieren. Dieses Skript wird auch von vol_analysis.sh verwendet, um alle aus einem Speicherabbild extrahierten Dateien einzureichen, zu scannen und mit verschiedenen AV-Engines zu analysieren.
Verwendung mit dem vol_analysis-Skript: vol_analysis.sh -p WinXPSP2x86 -f memdump.mem -d /output_path -t CASENAME
** Erfordert, dass IRMA auf deinem Rechner läuft und die IRMACL-API installiert ist.