Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
columbo — ML-gestütztes forensisches Analysetool, das die Triage von Arbeitsspeicher, Festplatten und Live-Systemen unter Windows mit Volatility 3, autorunsc und sigcheck automatisiert, um Angreiferverhalten und kompromittierte Artefakte zu erkennen. | Kitploit
Tools/GitHubGitHub/visma-prodsec/columbo
SpeicherforensikForensikDigitale ForensikBinäranalyseMaschinelles LernenAnomalieerkennung
GitHubvisma-prodsec/columbo

columbo

ML-gestütztes forensisches Analysetool, das die Triage von Arbeitsspeicher, Festplatten und Live-Systemen unter Windows mit Volatility 3, autorunsc und sigcheck automatisiert, um Angreiferverhalten und kompromittierte Artefakte zu erkennen.

Repository anzeigen
6115vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Columbo

Columbo ist ein Werkzeug zur forensischen Analyse von Computern, das verwendet wird, um bestimmte Muster in kompromittierten Datensätzen zu vereinfachen und zu identifizieren. Es zerlegt Daten in kleine Abschnitte und verwendet Mustererkennung und maschinelle Lernmodelle, um das Verhalten von Angreifern und deren mögliche Standorte auf kompromittierten Windows-Plattformen in Form von Vorschlägen zu identifizieren. Derzeit arbeitet Columbo auf der Windows-Plattform.

Abhängigkeiten & Architektur auf hoher Ebene

Columbo ist auf volatility 3, autorunsc.exe und sigcheck.exe angewiesen, um Daten zu extrahieren. Daher müssen Benutzer diese abhängigen Werkzeuge herunterladen und im Ordner \Columbo\bin ablegen. Bitte stellen Sie sicher, dass Sie den Lizenzabschnitt (oder die Datei License.txt) gelesen und verstanden haben, bevor Sie etwas herunterladen. Die von diesen Werkzeugen erzeugten Ausgaben (Daten) werden automatisch an die Hauptengine von Columbo weitergeleitet. Es zerlegt sie in kleine Abschnitte, bereitet sie vor und wendet maschinelle Lernmodelle an, um den Standort des kompromittierten Systems, ausführbare Dateien und andere Verhaltensweisen zu klassifizieren.

Erste Schritte mit Columbo

Videos

  1. Bevor Sie mit Columbo beginnen Ansehen
  2. Arbeitsspeicher-Forensik mit Columbo Arbeitsspeicher-Forensik
  3. Automatisierte Arbeitsspeicher-Analyse Automatisierte Arbeitsspeicher-Analyse

Installation und Konfiguration

Ausführbare Datei - Binary

  1. Laden Sie Python 3.9 herunter und installieren Sie es. Stellen Sie sicher, dass Sie python.exe während der Installation zum PATH hinzufügen.
  2. Laden Sie die neueste binäre Columbo-Version unter Releases herunter.
  3. Laden Sie jedes der folgenden Programme herunter und legen Sie sie im Ordner \Columbo\bin ab.
  • Quellcode von Volatility 3. Columbo unterstützt Volatility 2 nicht. Bitte stellen Sie sicher, dass Sie auch die Symbol-Tabellenpakete für Windows herunterladen, entpacken und unter \Columbo\bin\volatility3-master\volatility\symbols ablegen.
  • Laden Sie sowohl autorunsc.exe als auch sigcheck.exe herunter.

Hinweis: Um Fehler zu vermeiden, muss die Verzeichnisstruktur wie folgt aussehen: \Columbo\bin\volatility3-master , \Columbo\bin\autorunsc.exe und \Columbo\bin\sigcheck.exe

Doppelklicken Sie schließlich auf "main.exe" im Ordner \Columbo.

Quellcode

  1. Laden Sie Python 3.9 herunter und installieren Sie es. Stellen Sie sicher, dass Sie python.exe während der Installation zum PATH hinzufügen.
  2. Laden Sie die neueste Veröffentlichungsversion von Columbo - Quellcode herunter.
  3. Doppelklicken Sie auf install-prerequisites.bat, um alle erforderlichen Pakete zu installieren.
  4. Laden Sie jedes der folgenden Programme herunter und legen Sie sie unter \Columbo\bin ab.
  • Quellcode von Volatility 3. Columbo unterstützt Volatility 2 nicht. Bitte stellen Sie sicher, dass Sie auch die Symbol-Tabellenpakete für Windows herunterladen, entpacken und unter \Columbo\bin\volatility3-master\volatility\symbols ablegen.
  • Laden Sie sowohl autorunsc.exe als auch sigcheck.exe herunter.

Hinweis: Um Fehler zu vermeiden, muss die Verzeichnisstruktur wie folgt aussehen: \Columbo\bin\volatility3-master , \Columbo\bin\autorunsc.exe und \Columbo\bin\sigcheck.exe

Gehen Sie schließlich zur Eingabeaufforderung (cmd) und geben Sie python.exe \Columbo\main.py ein.

Columbo und maschinelles Lernen

Columbo verwendet Datenvorverarbeitung, um die Daten zu organisieren, und maschinelle Lernmodelle, um verdächtige Verhaltensweisen zu identifizieren. Seine Ausgaben sind entweder 1 (verdächtig) oder 0 (echt) - in Form von Vorschlägen, die ausschließlich dazu dienen, digitale forensische Prüfer bei ihrer Entscheidungsfindung zu unterstützen. Wir haben die Modelle mit verschiedenen Beispielen trainiert, um die Genauigkeit zu maximieren, und verschiedene Ansätze verwendet, um Fehlalarme zu minimieren. Dennoch treten immer noch Fehlalarme (falsche Erkennung) auf, und daher sind wir bestrebt, die Modelle regelmäßig zu aktualisieren.

Fehlalarm

Es ist nicht einfach, Fehlalarme (falsche Erkennung) zu reduzieren, besonders wenn wir es mit maschinellem Lernen zu tun haben. Die von maschinellen Lernmodellen erzeugte Ausgabe kann je nach Qualität der zum Trainieren der Modelle verwendeten Daten ein Fehlalarm sein. Um forensischen Prüfern bei ihren Untersuchungen zu helfen, generiert Columbo jedoch prozentuale Bewertungen für jede 1 (verdächtig) und 0 (echt). Ein solcher Ansatz hilft den Prüfern, den Pfad, den Befehl oder die Prozesse auszuwählen, die Columbo als verdächtig einstuft.

Optionen zur Auswahl

Option 2

Live-Analyse - Dateien und Prozessnachverfolgung. Diese Option analysiert laufende Windows-Prozesse, um gegebenenfalls laufende schädliche Aktivitäten zu identifizieren. Columbo verwendet autorunsc.exe, um die Daten vom Rechner zu extrahieren; die Ausgaben werden an maschinelle Lernmodelle und Mustererkennungs-Engines weitergeleitet, um verdächtige Aktivitäten zu klassifizieren. Später werden die Ausgaben unter \Columbo\ML\Step-2-results in Form von Excel-Dateien für weitere Analysen gespeichert. Darüber hinaus haben Benutzer die Möglichkeit, laufende Prozesse zu untersuchen. Das Ergebnis enthält Informationen wie Prozessnachverfolgung, Befehle, die mit jedem Prozess verbunden sind (sofern zutreffend) und ob die Prozesse für die Ausführung neuer Prozesse verantwortlich sind oder nicht.

Option 3

Scannen und Analysieren einer Festplatten-Image-Datei (.vhdx): Diese Option nimmt Pfade eines eingehängten Windows-Festplatten-Images entgegen. Es verwendet sigcheck.exe, um die Daten aus den Dateisystemen zu extrahieren. Dann werden die Ergebnisse in maschinelle Lernmodelle eingespeist, um verdächtige Aktivitäten zu klassifizieren. Die Ausgaben werden unter \Columbo\ML\Step-3-results in Form von Excel-Dateien gespeichert.

Option 4

Automatische oder manuelle Arbeitsspeicher-Image-Analyse

Manuelle Arbeitsspeicher-Image-Analyse

Arbeitsspeicher-Forensik. Bei dieser Option nimmt Columbo den Pfad des Arbeitsspeicher-Images entgegen und die folgenden Optionen werden dem Benutzer zur Auswahl angeboten.

  1. Arbeitsspeicher-Informationen: Volatility 3 wird verwendet, um Informationen über das Image zu extrahieren.

  2. Prozess-Scan: Volatility 3 wird verwendet, um Prozess-, DLL- und Handle-Informationen jedes Prozesses zu extrahieren. Dann verwendet Columbo Gruppierungs- und Clustering-Mechanismen, um jeden Prozess nach seinem Mutterprozess zu gruppieren. Diese Option wird später von der Prozessnachverfolgung unter der Option Anomalieerkennung verwendet.

  3. Prozessbaum: Volatility 3 wird verwendet, um den Prozessbaum der Prozesse zu extrahieren.

  4. Anomalieerkennung und Prozessnachverfolgung: Volatility 3 wird verwendet, um eine Liste von Anomalieerkennungsprozessen zu extrahieren. Columbo bietet jedoch eine Option namens Prozessnachverfolgung, um jeden Prozess separat zu untersuchen und gemeinsam die folgenden Informationen zu erzeugen.

  • Pfade der ausführbaren Dateien und zugehörigen Befehle.
  • Verwendung maschineller Lernmodelle zur Bestimmung der Legitimität der identifizierten Prozesse.
  • Verfolgen Sie jeden Prozess bis zu seinem Ursprungsprozess (vollständiger Pfad) sowie dessen Ausführungsdatum und -zeit zurück.
  • Identifizieren, ob der Prozess für die Ausführung anderer Prozesse verantwortlich ist, d.h. ob er ein Mutterprozess neuer Prozesse sein wird oder nicht.
  • Es extrahiert Handle- und DLL-Informationen jedes Prozesses und präsentiert sie zusammen mit den restlichen Informationen.

Automatische Arbeitsspeicher-Image-Analyse

Alles oben Genannte, jedoch automatisiert.

Lizenz

MIT License

Columbo

Copyright 2020 Visma

Hiermit wird unentgeltlich, jeder Person, die eine Kopie dieser Software und der zugehörigen Dokumentationsdateien (die "Software") erhält, die Erlaubnis erteilt, die Software ohne Einschränkung zu nutzen, einschließlich und ohne Einschränkung der Rechte zur Nutzung, Vervielfältigung, Änderung, Zusammenführung, Veröffentlichung, Verteilung, Unterlizenzierung und/oder zum Verkauf von Kopien der Software, und Personen, denen die Software bereitgestellt wird, diese Rechte zu gewähren, unter den folgenden Bedingungen:

Der obige Urheberrechtshinweis und dieser Genehmigungshinweis müssen in allen Kopien oder wesentlichen Teilen der Software enthalten sein.

DIE SOFTWARE WIRD OHNE MÄNGELGEWÄHR UND OHNE JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GEWÄHRLEISTUNG BEREITGESTELLT, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE GEWÄHRLEISTUNG DER MARKTGÄNGIGKEIT, DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK UND DER NICHTVERLETZUNG VON RECHTEN DRITTER. IN KEINEM FALL SIND DIE AUTOREN ODER URHEBERRECHTSINHABER FÜR JEGLICHE ANSPRÜCHE, SCHÄDEN ODER ANDERE VERPFLICHTUNGEN HAFTBAR, OB IN EINER VERTRAGS-, DELIKTS- ODER ANDERWEITIGEN KLAGE, DIE SICH AUS DER SOFTWARE ODER DER NUTZUNG ODER ANDEREN BEHANDLUNGEN DER SOFTWARE ERGEBEN.

Drittanbieter-Werkzeuge

  • Es liegt in der Verantwortung des Benutzers und nicht von Columbo, die von Columbo benötigten Drittanbieter-Werkzeuge herunterzuladen und zu verwenden.
  • Es liegt ebenfalls in der Verantwortung des Benutzers und nicht von Columbo, der von den Drittanbieter-Werkzeugen bereitgestellten Lizenzvereinbarung zuzustimmen oder nicht zuzustimmen.
  • In Bezug auf die MS SysInternals-Tools. Columbo übergibt in der Befehlszeile die Option/das Argument -accepteula, um nicht interaktiv zu arbeiten. Es liegt ebenfalls in der Verantwortung des Benutzers und nicht von Columbo, der von den MS SysInternals-Tools bereitgestellten Lizenzvereinbarung zuzustimmen oder nicht zuzustimmen.
Tool herunterladen