Descripción general
Un script de Python desarrollado para procesar imágenes de memoria de Windows según el tipo de triage.
Requisitos
- Python3
- Bulk Extractor
- Volatility2 con Community Plugins
- Volatility3
- Plaso
- Yara
Cómo usar
Triage rápido
python3 winSuperMem.py -f memdump.mem -o output/ -tt 1
Triage completo
python3 winSuperMem.py -f memdump.mem -o output/ -tt 2
Triage exhaustivo
python3 winSuperMem.py -f memdump.mem -o output/ -tt 3
Instalación
- Instalar Python 3
- Instalar Python 2
- pip3 install -r requirements.txt
- Instalar Volatility 3 Framework
- Instalar Volatility 2 Framework
- Descargar Volatility 2 Community Plugins
- Instalar Bulk Extractor
- Instalar Plaso
- Instalar Yara
- Instalar Strings
- Instalar EVTxtract
Cómo leer la salida
- Estructura del directorio de salida del triage exhaustivo:
- BEoutputdir - Salida de Bulk Extractor
- DumpedDllsOutput - DLLs volcadas cargadas en procesos
- DumpedFilesOutput - Archivos volcados en memoria
- DumpedModules - Drivers cargados volcados
- DumpedProcessOutput - Procesos en ejecución volcados
- DumpedRegistry - Hives del registro cargados volcados
- EVTxtract - Datos extraídos con EVTxtract
- IOCs.csv - IPs recopiladas identificadas en el conjunto de datos de salida
- Logging.log - Registro del script
- Plaso - Línea de tiempo maestra de Plaso
- Strings - Salida de cadenas Unicode, ASCII y Big Endian
- Volatility2 - Salida de plugins de Volatility2
- Volatility3 - Salida de plugins de Volatility3
- Yara - Coincidencias de Yara
Solución de problemas
Hay una serie de errores conocidos, que se describen en esta sección.
- El volcado de archivos puede no funcionar en imágenes de Windows anteriores a Windows 8. El offset proporcionado por el plugin filescan de volatility3 a veces es físico y no virtual. Tampoco hay un descriptor que especifique cuál se devuelve. El script actual espera únicamente direcciones virtuales. Puede solucionarlo cambiando la función dumpfiles de
--virtaddr a --physaddr.