
ML-gestütztes forensisches Analysetool, das die Triage von Arbeitsspeicher, Festplatten und Live-Systemen unter Windows mit Volatility 3, autorunsc und sigcheck automatisiert, um Angreiferverhalten und kompromittierte Artefakte zu erkennen.
Columbo ist ein Werkzeug zur forensischen Analyse von Computern, das verwendet wird, um bestimmte Muster in kompromittierten Datensätzen zu vereinfachen und zu identifizieren. Es zerlegt Daten in kleine Abschnitte und verwendet Mustererkennung und maschinelle Lernmodelle, um das Verhalten von Angreifern und deren mögliche Standorte auf kompromittierten Windows-Plattformen in Form von Vorschlägen zu identifizieren. Derzeit arbeitet Columbo auf der Windows-Plattform.
Columbo ist auf volatility 3, autorunsc.exe und sigcheck.exe angewiesen, um Daten zu extrahieren. Daher müssen Benutzer diese abhängigen Werkzeuge herunterladen und im Ordner \Columbo\bin ablegen. Bitte stellen Sie sicher, dass Sie den Lizenzabschnitt (oder die Datei License.txt) gelesen und verstanden haben, bevor Sie etwas herunterladen. Die von diesen Werkzeugen erzeugten Ausgaben (Daten) werden automatisch an die Hauptengine von Columbo weitergeleitet. Es zerlegt sie in kleine Abschnitte, bereitet sie vor und wendet maschinelle Lernmodelle an, um den Standort des kompromittierten Systems, ausführbare Dateien und andere Verhaltensweisen zu klassifizieren.
Videos
Installation und Konfiguration
Ausführbare Datei - Binary
Hinweis: Um Fehler zu vermeiden, muss die Verzeichnisstruktur wie folgt aussehen: \Columbo\bin\volatility3-master , \Columbo\bin\autorunsc.exe und \Columbo\bin\sigcheck.exe
Doppelklicken Sie schließlich auf "main.exe" im Ordner \Columbo.
Quellcode
Hinweis: Um Fehler zu vermeiden, muss die Verzeichnisstruktur wie folgt aussehen: \Columbo\bin\volatility3-master , \Columbo\bin\autorunsc.exe und \Columbo\bin\sigcheck.exe
Gehen Sie schließlich zur Eingabeaufforderung (cmd) und geben Sie python.exe \Columbo\main.py ein.
Columbo verwendet Datenvorverarbeitung, um die Daten zu organisieren, und maschinelle Lernmodelle, um verdächtige Verhaltensweisen zu identifizieren. Seine Ausgaben sind entweder 1 (verdächtig) oder 0 (echt) - in Form von Vorschlägen, die ausschließlich dazu dienen, digitale forensische Prüfer bei ihrer Entscheidungsfindung zu unterstützen. Wir haben die Modelle mit verschiedenen Beispielen trainiert, um die Genauigkeit zu maximieren, und verschiedene Ansätze verwendet, um Fehlalarme zu minimieren. Dennoch treten immer noch Fehlalarme (falsche Erkennung) auf, und daher sind wir bestrebt, die Modelle regelmäßig zu aktualisieren.
Es ist nicht einfach, Fehlalarme (falsche Erkennung) zu reduzieren, besonders wenn wir es mit maschinellem Lernen zu tun haben. Die von maschinellen Lernmodellen erzeugte Ausgabe kann je nach Qualität der zum Trainieren der Modelle verwendeten Daten ein Fehlalarm sein. Um forensischen Prüfern bei ihren Untersuchungen zu helfen, generiert Columbo jedoch prozentuale Bewertungen für jede 1 (verdächtig) und 0 (echt). Ein solcher Ansatz hilft den Prüfern, den Pfad, den Befehl oder die Prozesse auszuwählen, die Columbo als verdächtig einstuft.
Option 2
Live-Analyse - Dateien und Prozessnachverfolgung. Diese Option analysiert laufende Windows-Prozesse, um gegebenenfalls laufende schädliche Aktivitäten zu identifizieren. Columbo verwendet autorunsc.exe, um die Daten vom Rechner zu extrahieren; die Ausgaben werden an maschinelle Lernmodelle und Mustererkennungs-Engines weitergeleitet, um verdächtige Aktivitäten zu klassifizieren. Später werden die Ausgaben unter \Columbo\ML\Step-2-results in Form von Excel-Dateien für weitere Analysen gespeichert. Darüber hinaus haben Benutzer die Möglichkeit, laufende Prozesse zu untersuchen. Das Ergebnis enthält Informationen wie Prozessnachverfolgung, Befehle, die mit jedem Prozess verbunden sind (sofern zutreffend) und ob die Prozesse für die Ausführung neuer Prozesse verantwortlich sind oder nicht.
Option 3
Scannen und Analysieren einer Festplatten-Image-Datei (.vhdx): Diese Option nimmt Pfade eines eingehängten Windows-Festplatten-Images entgegen. Es verwendet sigcheck.exe, um die Daten aus den Dateisystemen zu extrahieren. Dann werden die Ergebnisse in maschinelle Lernmodelle eingespeist, um verdächtige Aktivitäten zu klassifizieren. Die Ausgaben werden unter \Columbo\ML\Step-3-results in Form von Excel-Dateien gespeichert.
Option 4
Automatische oder manuelle Arbeitsspeicher-Image-Analyse
Manuelle Arbeitsspeicher-Image-Analyse
Arbeitsspeicher-Forensik. Bei dieser Option nimmt Columbo den Pfad des Arbeitsspeicher-Images entgegen und die folgenden Optionen werden dem Benutzer zur Auswahl angeboten.
Arbeitsspeicher-Informationen: Volatility 3 wird verwendet, um Informationen über das Image zu extrahieren.
Prozess-Scan: Volatility 3 wird verwendet, um Prozess-, DLL- und Handle-Informationen jedes Prozesses zu extrahieren. Dann verwendet Columbo Gruppierungs- und Clustering-Mechanismen, um jeden Prozess nach seinem Mutterprozess zu gruppieren. Diese Option wird später von der Prozessnachverfolgung unter der Option Anomalieerkennung verwendet.
Prozessbaum: Volatility 3 wird verwendet, um den Prozessbaum der Prozesse zu extrahieren.
Anomalieerkennung und Prozessnachverfolgung: Volatility 3 wird verwendet, um eine Liste von Anomalieerkennungsprozessen zu extrahieren. Columbo bietet jedoch eine Option namens Prozessnachverfolgung, um jeden Prozess separat zu untersuchen und gemeinsam die folgenden Informationen zu erzeugen.
Automatische Arbeitsspeicher-Image-Analyse
Alles oben Genannte, jedoch automatisiert.
MIT License
Columbo
Copyright 2020 Visma
Hiermit wird unentgeltlich, jeder Person, die eine Kopie dieser Software und der zugehörigen Dokumentationsdateien (die "Software") erhält, die Erlaubnis erteilt, die Software ohne Einschränkung zu nutzen, einschließlich und ohne Einschränkung der Rechte zur Nutzung, Vervielfältigung, Änderung, Zusammenführung, Veröffentlichung, Verteilung, Unterlizenzierung und/oder zum Verkauf von Kopien der Software, und Personen, denen die Software bereitgestellt wird, diese Rechte zu gewähren, unter den folgenden Bedingungen:
Der obige Urheberrechtshinweis und dieser Genehmigungshinweis müssen in allen Kopien oder wesentlichen Teilen der Software enthalten sein.
DIE SOFTWARE WIRD OHNE MÄNGELGEWÄHR UND OHNE JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GEWÄHRLEISTUNG BEREITGESTELLT, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE GEWÄHRLEISTUNG DER MARKTGÄNGIGKEIT, DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK UND DER NICHTVERLETZUNG VON RECHTEN DRITTER. IN KEINEM FALL SIND DIE AUTOREN ODER URHEBERRECHTSINHABER FÜR JEGLICHE ANSPRÜCHE, SCHÄDEN ODER ANDERE VERPFLICHTUNGEN HAFTBAR, OB IN EINER VERTRAGS-, DELIKTS- ODER ANDERWEITIGEN KLAGE, DIE SICH AUS DER SOFTWARE ODER DER NUTZUNG ODER ANDEREN BEHANDLUNGEN DER SOFTWARE ERGEBEN.
Drittanbieter-Werkzeuge