
Volatility-Plugin zum Extrahieren von Konfigurationsdaten bekannter Malware
MalConfScan ist ein Volatility-Plugin, das Konfigurationsdaten bekannter Malware extrahiert. Volatility ist ein Open-Source-Framework zur Speicherforensik für Incident Response und Malware-Analyse. Dieses Tool durchsucht Speicherabbilder nach Malware und gibt Konfigurationsdaten aus. Zusätzlich verfügt dieses Tool über eine Funktion zum Auflisten von Zeichenketten, auf die schädlicher Code verweist.

MalConfScan kann die folgenden Malware-Konfigurationsdaten, dekodierte Zeichenketten oder DGA-Domänen ausgeben:
MalConfScan verfügt über eine Funktion zum Auflisten von Zeichenketten, auf die schädlicher Code verweist. Konfigurationsdaten werden normalerweise von Malware kodiert. Malware schreibt dekodierte Konfigurationsdaten in den Speicher – diese könnten im Speicher vorhanden sein. Diese Funktion kann dekodierte Konfigurationsdaten auflisten.
Wenn Sie weitere Details erfahren möchten, besuchen Sie bitte das MalConfScan-Wiki.
MalConfScan verfügt über zwei Funktionen malconfscan, linux_malconfscan und malstrscan.
$ python vol.py malconfscan -f images.mem --profile=Win7SP1x64
$ python vol.py linux_malconfscan -f images.mem --profile=LinuxDebianx64
$ python vol.py malstrscan -f images.mem --profile=Win7SP1x64
Das folgende YouTube-Video zeigt die Übersicht von MalConfScan.
Und das folgende YouTube-Video ist eine Demonstration von MalConfScan.
Malware-Konfigurationsdaten können automatisch ausgegeben werden, indem MalConfScan zu Cuckoo Sandbox hinzugefügt wird. Wenn Sie weitere Details zur Integration von Cuckoo und MalConfScan benötigen, besuchen Sie bitte MalConfScan with Cuckoo.