Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
YAMA-dev — Noch ein weiterer Speicheranalysator zur Erkennung von Malware | Kitploit
Tools/GitHubGitHub/t-tani/yama-dev
SpeicherforensikForensikMalware-AnalyseIncident Response
GitHubt-tani/yama-dev

YAMA-dev

Noch ein weiterer Speicheranalysator zur Erkennung von Malware

Repository anzeigen
25314vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

YAMA

Ein weiterer Speicheranalysator zur Erkennung von Malware

Konzept

YAMA ist ein System zur Generierung von Scannern, die während der Incident Response bestimmte Malware untersuchen können. Der von YAMA generierte Scanner ist darauf ausgelegt, den Speicher von Windows-Betriebssystemen zu durchsuchen und Malware zu erkennen. Angesichts der zunehmenden Verbreitung von dateiloser Malware, die sich nur im Speicher einnistet, soll YAMA eine schnelle Reaktion bei der Incident-Handhabung erleichtern, indem solche Malware erkannt wird.

Funktionen

  • Erzeugt einen Scanner, der als einzelne Binärdatei funktioniert
  • Erkennt Malware mithilfe von YARA-Regeln und Speicherinformationen
  • Erstellt auf die IR-Bedürfnisse des Benutzers zugeschnittene Malware-Erkennungs-Binärdateien durch das Schreiben benutzerdefinierter YARA-Regeln
  • Gibt Erkennungsergebnisse im Text-/JSON-Format aus

Wie der Scanner funktioniert

Der YAMA-Scanner fungiert als Windows-Benutzermodusanwendung, analysiert die Speicherbereiche von Prozessen, die im Benutzermodus ausgeführt werden, scannt Speicherbereiche mit verdächtigen Attributen mithilfe von YARA und identifiziert Malware.

Zunächst analysiert YAMA jeden Prozess und extrahiert die folgenden Informationen:

  • Informationen zum Prozessadressraum
  • Prozess-PEB (Process Environment Block)-Struktur
  • Prozess-TEB (Thread Environment Block)-Struktur
  • Prozess-Stack-Bereich
  • Prozess-Heap-Bereich
  • Prozess-Thread-Informationen
  • Dateizuordnungsinformationen für jeden virtuellen Adressraum
  • Signaturinformationen der zugeordneten Dateien

Als Nächstes bestimmt YAMA die zu überprüfenden Speicherbereiche basierend auf den analysierten Informationen. Dies dient dazu, nur die notwendigen Speicherbereiche auszuwählen und Leistungseinbußen durch die Suche im gesamten Speicherbereich zu vermeiden.

Schließlich überprüft YAMA die Zielspeicherbereiche mit YARA-Regeln, die im Ressourcenabschnitt der Binärdatei eingebettet sind.

Anwendungsfall

Durch die Kombination von YARA-Regeln, die auf Plattformen wie GitHub verfügbar sind, ist es möglich, einen Speicherscanner zu erstellen, der Spuren bestimmter zielgerichteter Angriffskampagnen untersuchen kann.

Beispielsweise würde das Erstellen eines YAMA-Scanners mit der APT10-Regel von JPCERTCC/jpcert-yara ein Tool erzeugen, das für die Bedrohungsjagd nach APT10-Malware geeignet ist.

JPCERTCC/jpcert-yara bietet zahlreiche YARA-Regeln, die mit verschiedenen APT-Kampagnen wie APT10, APT29, BlackTech und Lazarus sowie Regeln für verschiedene Malware-Typen kompatibel sind. Es ist sehr zu empfehlen, als Referenz zu dienen.

So erstellen Sie Ihren benutzerdefinierten YAMA-Scanner

Siehe Wiki.

Abhängigkeiten

Dieses Projekt ist für den ordnungsgemäßen Betrieb auf folgende Open-Source-Software angewiesen:

  • VirusTotal/yara - GitHub
  • gabime/spdlog - GitHub
  • nlohmann/json - GitHub
  • p-ranav/argparse - GitHub

Danksagungen und Inspirationen

Wir möchten uns bei diesen GitHub-Repositories bedanken, die unser Projekt inspiriert und beeinflusst haben:

  • volatilityfoundation/volatility3 - GitHub
  • forrest-orr/moneta - GitHub
Tool herunterladen