Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/cado-security/varc
Seguridad de ContenedoresForensia de MemoriaAnálisis ForenseForensia DigitalSeguridad en la NubeRespuesta a IncidentesArchived
GitHubcado-security/varc

varc

Volatile Artifact Collector recopila una instantánea de datos volátiles de un sistema. Te informa sobre lo que está sucediendo en un sistema y es de particular utilidad al investigar un incidente de seguridad.

Ver Repositorio
254149hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

varc (Colector de Artefactos Volátiles)

ci PyPI version

varc recopila una instantánea de datos volátiles de un sistema. Te indica lo que está sucediendo en un sistema, y es de particular utilidad cuando se investiga un incidente de seguridad.

Crea un zip que contiene varios tipos de datos para comprender lo que está sucediendo en un sistema:

  • Archivos JSON, por ejemplo, procesos en ejecución y las conexiones de red que están realizando
  • Memoria de procesos en ejecución, por proceso. También se analiza para extraer datos de registro y texto de la memoria
  • Datos de netstat de conexiones activas
  • El contenido de archivos abiertos, por ejemplo, binarios en ejecución
  • Detalles de qué procesos activaron un archivo de reglas YARA compilado proporcionado

Lo hemos ejecutado con éxito en:

  • Windows
  • Linux
  • OSX
  • Entornos en la nube como AWS EC2
  • Entornos contenedorizados Docker/Kubernetes como AWS ECS/EKS/Fargate y Azure AKS
  • Incluso entornos serverless como AWS Lambda

¡Echa un vistazo a las capturas de ejemplo en la pestaña "Releases" para ver algunos datos increíbles! La grabación de pantalla a continuación muestra una recopilación de un contenedor Docker (izquierda) y la salida de ejecución dentro de una función AWS Lambda que desplegó Xmrig (derecha):

De acuerdo con el orden de volatilidad, recopilamos la memoria de los procesos antes que cualquier otra cosa. Tenga en cuenta que varc, y cualquier otra herramienta que se ejecute dentro de un sistema, afectará la memoria del sistema.

Uso como binario compilado

Puede encontrar binarios compilados para Windows, Linux y OSX en la pestaña Releases. Simplemente ejecute y se crea un zip con la salida. Para acceder a algunos datos, necesitará ejecutar con privilegios elevados (es decir, sudo o root en Linux).

root@kitploit:~
usage: varc [-h] [--skip-memory] [--skip-open] [--dump-extract] ...

optional arguments:
  -h, --help      show this help message and exit
  --skip-memory   Skip collecting process memory, which can be slow
  --skip-open     Skip collecting open files, which can be slow
  --dump-extract  Extract process memory dumps, which can be slow

Uso como biblioteca de Python

Instale desde pip con:

root@kitploit:~
pip3 install varc

O alternativamente, clone este repositorio e instálelo con:

root@kitploit:~
python3 setup.py install

Luego llame con:

root@kitploit:~
from varc import acquire_system
output_file_path = acquire_system().zip_path

Investigaciones y Respuesta Automatizadas

varc simplifica significativamente la adquisición y el análisis de datos volátiles. Si bien se puede usar manualmente de forma ad hoc, es una excelente opción para el despliegue automático en respuesta a detecciones de seguridad. La salida de varc está diseñada para ser fácilmente consumida por otras herramientas, en formato JSON estándar en la medida de lo posible.

Un pipeline típico podría ser:

  • Se activa una detección desde una herramienta de detección
  • Se despliega varc para recopilar e identificar actividad adicional
  • Se toman acciones de remediación adicionales basadas en el análisis de la salida de varc

¿Por qué los archivos de memoria recopilados están vacíos?

La recopilación de memoria de procesos no está soportada actualmente en OSX.

Si ejecuta varc en un sistema Linux sin la capacidad del kernel Ptrace habilitada, obtendrá archivos de memoria vacíos. Aún así obtendrá una salida detallada del sistema.

Por ejemplo, en nuestras pruebas:

  • AWS Lambda volcó exitosamente la memoria de los procesos por defecto.
  • EKS en EC2 volcó exitosamente la memoria de los procesos por defecto.
  • ECS en Fargate requirió que habilitáramos CAP_SYS_PTRACE en nuestra definición de tarea.

Uso de los datos recopilados

Todos los datos se guardan en un formato abierto y no propietario, con la esperanza de que puedan ser procesados fácilmente por otras herramientas de la comunidad.

Nuestra herramienta gratuita Cado Community Edition analizará felizmente este zip y mostrará las tablas de datos JSON según lo previsto.

Nuestra herramienta comercial Cado Response además le permite capturar automáticamente datos estáticos y volátiles de sistemas a través de Cado Host. Usando la API, puede investigar y responder automáticamente a detecciones de herramientas de terceros como un EDR como SentinelOne o una herramienta de detección en la nube como GuardDuty.

Aquí hay un ejemplo de la salida de varc para una función Lambda que ejecuta xmrig, vista en Cado Community Edition:

Licencia

Esto está licenciado bajo GPL. Por favor contáctenos si esto no funciona para su caso de uso; es posible que podamos licenciar alternativamente bajo una licencia no copyleft como la Licencia Apache. ¡Somos amigables! Dado que este software está licenciado bajo GPL y se utiliza en nuestro producto comercial, pedimos a los contribuyentes que firmen un Acuerdo de Licencia de Contribuyente (CLA) simple.

Licencia

¡Nos encantaría recibir Pull Requests o Reportes de Errores!

Descargar herramienta