
Volatile Artifact Collector sammelt eine Momentaufnahme flüchtiger Daten von einem System. Es zeigt Ihnen, was auf einem System passiert, und ist besonders nützlich bei der Untersuchung eines Sicherheitsvorfalls.
varc sammelt eine Momentaufnahme flüchtiger Daten eines Systems. Es zeigt, was auf einem System passiert, und ist besonders nützlich bei der Untersuchung eines Sicherheitsvorfalls.
Es erstellt eine ZIP-Datei, die mehrere verschiedene Datenstücke enthält, um zu verstehen, was auf einem System passiert:
Wir haben es erfolgreich unter folgenden Systemen ausgeführt:
Sehen Sie sich die Beispielaufnahmen unter dem Reiter „Releases“ an, um einige verrückte Daten zu sehen! Die folgende Bildschirmaufzeichnung zeigt eine Sammlung von einem Docker-Container (links) und die Ausgabe beim Ausführen innerhalb einer AWS Lambda-Funktion, die Xmrig ausgeführt hat (rechts):

Entsprechend der Volatilitätsreihenfolge sammeln wir zuerst den Prozessspeicher. Beachten Sie, dass varc (und jedes andere Tool, das in einem System läuft) den Speicher eines Systems beeinflusst.
Sie finden kompilierte Binärdateien für Windows, Linux und OSX unter dem Reiter Releases. Einfach ausführen und eine ZIP-Datei wird mit der Ausgabe erstellt. Um auf einige Daten zugreifen zu können, müssen Sie das Programm mit erhöhten Rechten ausführen (d.h. sudo oder root unter Linux).
usage: varc [-h] [--skip-memory] [--skip-open] [--dump-extract] ...
optional arguments:
-h, --help show this help message and exit
--skip-memory Skip collecting process memory, which can be slow
--skip-open Skip collecting open files, which can be slow
--dump-extract Extract process memory dumps, which can be slow
Installieren von pip mit:
pip3 install varc
Oder alternativ dieses Repository klonen und installieren mit:
python3 setup.py install
Dann aufrufen mit:
from varc import acquire_system
output_file_path = acquire_system().zip_path
varc vereinfacht die Erfassung und Analyse flüchtiger Daten erheblich. Während es manuell ad-hoc verwendet werden kann, eignet es sich hervorragend für die automatische Bereitstellung als Reaktion auf Sicherheitserkennungen. Die Ausgabe von varc ist so konzipiert, dass sie von anderen Tools leicht verarbeitet werden kann, so weit wie möglich im standardmäßigen JSON-Format.
Eine typische Pipeline könnte wie folgt aussehen:
Die Sammlung des Prozessspeichers wird derzeit unter OSX nicht unterstützt.
Wenn Sie varc auf einem Linux-System ohne aktivierte Ptrace-Kernel-Fähigkeit ausführen, erhalten Sie leere Speicherdateien. Sie erhalten trotzdem detaillierte Systemausgaben.
Zum Beispiel in unseren Tests:
Alle Daten werden in einem offenen, nicht-proprietären Format gespeichert, in der Hoffnung, dass sie leicht von anderen Community-Tools verarbeitet werden können.
Unser kostenloses Tool Cado Community Edition wird diese ZIP-Datei gerne parsen und die JSON-Datentabellen wie vorgesehen anzeigen.
Unser kommerzielles Tool Cado Response ermöglicht es Ihnen zusätzlich, sowohl statische als auch flüchtige Daten von Systemen über Cado Host automatisch zu erfassen. Durch die Verwendung der API können Sie automatisch Untersuchungen und Reaktionen auf Erkennungen von Drittanbietertools wie einem EDR wie SentinelOne oder einem Cloud-Erkennungstool wie GuardDuty durchführen.
Hier ist ein Beispiel für varc-Ausgabe einer Lambda-Funktion, die xmrig ausführt, wie in Cado Community Edition angezeigt:

Dies ist unter der GPL lizenziert. Bitte kontaktieren Sie uns, falls dies für Ihren Anwendungsfall nicht geeignet ist – möglicherweise können wir eine alternative Lizenz unter einer nicht-Copyleft-Lizenz wie der Apache-Lizenz anbieten. Wir sind freundlich! Da diese Software unter der GPL lizenziert und in unserem kommerziellen Produkt verwendet wird, bitten wir alle Mitwirkenden, eine einfache Contributor License Agreement (CLA) zu unterzeichnen.
Wir freuen uns über Pull Requests oder Fehlerberichte!