
Plugin de Volatility para extraer datos de configuración de malware conocido
MalConfScan es un complemento de Volatility que extrae datos de configuración de malware conocido. Volatility es un framework de análisis forense de memoria de código abierto para respuesta a incidentes y análisis de malware. Esta herramienta busca malware en imágenes de memoria y vuelca datos de configuración. Además, esta herramienta tiene una función para listar cadenas a las que hace referencia el código malicioso.

MalConfScan puede volcar los siguientes datos de configuración de malware, cadenas descodificadas o dominios DGA:
MalConfScan cuenta con una función para listar cadenas a las que hace referencia el código malicioso. Los datos de configuración suelen estar codificados por el malware. El malware escribe datos de configuración descodificados en la memoria, y puede que estén en la memoria. Esta función puede listar datos de configuración descodificados.
Si desea más detalles, consulte la wiki de MalConfScan.
MalConfScan tiene dos funciones malconfscan, linux_malconfscan y malstrscan.
$ python vol.py malconfscan -f images.mem --profile=Win7SP1x64
$ python vol.py linux_malconfscan -f images.mem --profile=LinuxDebianx64
$ python vol.py malstrscan -f images.mem --profile=Win7SP1x64
El siguiente video de YouTube muestra la descripción general de MalConfScan.
Y el siguiente video de YouTube es la demostración de MalConfScan.
Los datos de configuración del malware se pueden volcar automáticamente añadiendo MalConfScan a Cuckoo Sandbox. Si necesita más detalles sobre la integración de Cuckoo y MalConfScan, consulte MalConfScan con Cuckoo.