Contiene herramientas para realizar análisis de malware y forense en memoria.
Plugins:
Dyrescan.py - analiza Dyreconfig en memoria.
Rat9002.py - analiza la configuración de 9002 rat en memoria.
plugx.py - analiza la configuración de plugx en memoria (modificado para analizar también el tamaño de configuración: 0x170c).
ghostrat.py - analiza la configuración de ghostrat en memoria.
Analysis_Script:
vol_analysis.sh - script para automatizar el análisis con volatility
common_search_strings.txt - archivo de texto utilizado por vol_analysis.sh para buscar comandos comunes utilizados por actores de amenazas. Complétalo con tus propios términos.
drv_list.txt - Lista recopilada de Internet con todos los nombres de controladores malos y buenos conocidos. Utilizado por vol_analysis.sh para buscar controladores malos.
Irma:
Se creó un script de python para interactuar con IRMA en una máquina local. Este script también es utilizado por vol_analysis.sh para enviar y escanear todos los archivos
extraídos de un volcado de memoria y realizar análisis sobre ellos con varios motores antivirus.
Uso con el script vol_analysis: vol_analysis.sh -p WinXPSP2x86 -f memdump.mem -d /output_path -t CASENAME
** Requiere que IRMA esté en funcionamiento en tu máquina y que la API IRMACL esté instalada.