Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
varc — Volatile Artifact Collector sammelt eine Momentaufnahme flüchtiger Daten von einem System. Es zeigt Ihnen, was auf einem System passiert, und ist besonders nützlich bei der Untersuchung eines Sicherheitsvorfalls. | Kitploit
Tools/GitHubGitHub/cado-security/varc
Container-SicherheitSpeicherforensikForensikDigitale ForensikCloud-SicherheitIncident ResponseArchived
GitHubcado-security/varc

varc

Volatile Artifact Collector sammelt eine Momentaufnahme flüchtiger Daten von einem System. Es zeigt Ihnen, was auf einem System passiert, und ist besonders nützlich bei der Untersuchung eines Sicherheitsvorfalls.

Repository anzeigen
25414vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

varc (Sammler flüchtiger Artefakte)

ci PyPI version

varc sammelt eine Momentaufnahme flüchtiger Daten eines Systems. Es zeigt, was auf einem System passiert, und ist besonders nützlich bei der Untersuchung eines Sicherheitsvorfalls.

Es erstellt eine ZIP-Datei, die mehrere verschiedene Datenstücke enthält, um zu verstehen, was auf einem System passiert:

  • JSON-Dateien, z. B. laufende Prozesse und welche Netzwerkverbindungen sie herstellen
  • Speicher laufender Prozesse, prozessbasiert. Dieser wird auch analysiert, um Log- und Textdaten aus dem Speicher zu extrahieren
  • Netstat-Daten aktiver Verbindungen
  • Inhalte offener Dateien, z. B. ausgeführte Binärdateien
  • Details dazu, welche Prozesse eine bereitgestellte kompilierte YARA-Regeldatei ausgelöst haben

Wir haben es erfolgreich unter folgenden Systemen ausgeführt:

  • Windows
  • Linux
  • OSX
  • Cloud-Umgebungen wie AWS EC2
  • Containerisierte Docker-/Kubernetes-Umgebungen wie AWS ECS/EKS/Fargate und Azure AKS
  • Sogar serverlose Umgebungen wie AWS Lambda

Sehen Sie sich die Beispielaufnahmen unter dem Reiter „Releases“ an, um einige verrückte Daten zu sehen! Die folgende Bildschirmaufzeichnung zeigt eine Sammlung von einem Docker-Container (links) und die Ausgabe beim Ausführen innerhalb einer AWS Lambda-Funktion, die Xmrig ausgeführt hat (rechts):

Entsprechend der Volatilitätsreihenfolge sammeln wir zuerst den Prozessspeicher. Beachten Sie, dass varc (und jedes andere Tool, das in einem System läuft) den Speicher eines Systems beeinflusst.

Verwendung als kompilierte Binärdatei

Sie finden kompilierte Binärdateien für Windows, Linux und OSX unter dem Reiter Releases. Einfach ausführen und eine ZIP-Datei wird mit der Ausgabe erstellt. Um auf einige Daten zugreifen zu können, müssen Sie das Programm mit erhöhten Rechten ausführen (d.h. sudo oder root unter Linux).

root@kitploit:~
usage: varc [-h] [--skip-memory] [--skip-open] [--dump-extract] ...

optional arguments:
  -h, --help      show this help message and exit
  --skip-memory   Skip collecting process memory, which can be slow
  --skip-open     Skip collecting open files, which can be slow
  --dump-extract  Extract process memory dumps, which can be slow

Verwendung als Python-Bibliothek

Installieren von pip mit:

root@kitploit:~
pip3 install varc

Oder alternativ dieses Repository klonen und installieren mit:

root@kitploit:~
python3 setup.py install

Dann aufrufen mit:

root@kitploit:~
from varc import acquire_system
output_file_path = acquire_system().zip_path

Automatisierte Untersuchungen und Reaktion

varc vereinfacht die Erfassung und Analyse flüchtiger Daten erheblich. Während es manuell ad-hoc verwendet werden kann, eignet es sich hervorragend für die automatische Bereitstellung als Reaktion auf Sicherheitserkennungen. Die Ausgabe von varc ist so konzipiert, dass sie von anderen Tools leicht verarbeitet werden kann, so weit wie möglich im standardmäßigen JSON-Format.

Eine typische Pipeline könnte wie folgt aussehen:

  • Eine Erkennung wird von einem Erkennungstool ausgelöst
  • varc wird bereitgestellt, um weitere Aktivitäten zu sammeln und zu identifizieren
  • Weitere Abhilfemaßnahmen werden basierend auf der Analyse der varc-Ausgabe ergriffen

Warum sind die gesammelten Speicherdateien leer?

Die Sammlung des Prozessspeichers wird derzeit unter OSX nicht unterstützt.

Wenn Sie varc auf einem Linux-System ohne aktivierte Ptrace-Kernel-Fähigkeit ausführen, erhalten Sie leere Speicherdateien. Sie erhalten trotzdem detaillierte Systemausgaben.

Zum Beispiel in unseren Tests:

  • AWS Lambda hat standardmäßig erfolgreich den Prozessspeicher ausgespeichert.
  • EKS auf EC2 hat standardmäßig erfolgreich den Prozessspeicher ausgespeichert.
  • ECS auf Fargate erforderte, dass wir CAP_SYS_PTRACE in unserer Task-Definition aktivieren.

Verwendung der gesammelten Daten

Alle Daten werden in einem offenen, nicht-proprietären Format gespeichert, in der Hoffnung, dass sie leicht von anderen Community-Tools verarbeitet werden können.

Unser kostenloses Tool Cado Community Edition wird diese ZIP-Datei gerne parsen und die JSON-Datentabellen wie vorgesehen anzeigen.

Unser kommerzielles Tool Cado Response ermöglicht es Ihnen zusätzlich, sowohl statische als auch flüchtige Daten von Systemen über Cado Host automatisch zu erfassen. Durch die Verwendung der API können Sie automatisch Untersuchungen und Reaktionen auf Erkennungen von Drittanbietertools wie einem EDR wie SentinelOne oder einem Cloud-Erkennungstool wie GuardDuty durchführen.

Hier ist ein Beispiel für varc-Ausgabe einer Lambda-Funktion, die xmrig ausführt, wie in Cado Community Edition angezeigt:

Lizenz

Dies ist unter der GPL lizenziert. Bitte kontaktieren Sie uns, falls dies für Ihren Anwendungsfall nicht geeignet ist – möglicherweise können wir eine alternative Lizenz unter einer nicht-Copyleft-Lizenz wie der Apache-Lizenz anbieten. Wir sind freundlich! Da diese Software unter der GPL lizenziert und in unserem kommerziellen Produkt verwendet wird, bitten wir alle Mitwirkenden, eine einfache Contributor License Agreement (CLA) zu unterzeichnen.

Lizenz

Wir freuen uns über Pull Requests oder Fehlerberichte!

Tool herunterladen