
Herramienta DFIR de línea de comandos para escanear sistemas Windows ATM y detectar rastros de malware en la memoria de procesos y en disco, con creación automatizada de volcados de memoria para análisis forense.
ATMMalScan es una herramienta de línea de comandos para sistemas operativos Windows versión 7 y superiores, que ayuda a buscar rastros de malware en un cajero automático durante el proceso DFIR. Esta herramienta examina los procesos en ejecución de un sistema, así como el disco duro, dependiendo de la ruta de archivo especificada. Para escanear un sistema, es suficiente un usuario con derechos estándar. Sin embargo, ATMMalScan proporciona los mejores resultados con privilegios de administrador.
Actualmente ATMMalScan no admite páginas de códigos que requieran Unicode, lo que significa que en sistemas operativos Windows configurados con caracteres cirílicos o chinos, por ejemplo, no se puede garantizar un resultado representativo.
Asegúrese de que al menos el Paquete Redistribuible de Visual C++ para Visual Studio 2015 esté instalado en el cajero automático que desea escanear.
Paso1 => Escanear memoria de procesos y disco. ===> ¡Verifique si hay privilegios de administrador disponibles en el dispositivo para obtener los mejores resultados!
Paso2 => ATMMalScan detectó un malware llamado XFS_DIRECT en un proceso, proporciona detalles sobre el hilo y sus coincidencias de reglas.
Además, se ha guardado en disco un volcado completo de la memoria del proceso para capturar el proceso malicioso,
sus módulos, así como sus páginas de pila y montón.
Paso3 => El volcado se puede encontrar aquí => <Directorio donde se inició ATMMalScan64.exe> .\Dump
Paso4 => Abra el archivo de volcado con Windbg y extraiga el malware del cajero automático al disco usando ".writemem"
Paso5 => Repare el PE volcado con uno de sus arregladores de PE favoritos y comience a analizar el malware en detalle.