Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/visma-prodsec/columbo
Forensia de MemoriaAnálisis ForenseForensia DigitalAnálisis de BinariosAprendizaje AutomáticoDetección de Anomalías
GitHubvisma-prodsec/columbo

columbo

Herramienta de análisis forense asistida por ML que automatiza el triaje de memoria, disco y sistema en vivo en Windows utilizando Volatility 3, autorunsc y sigcheck para detectar comportamiento adversario y artefactos comprometidos.

Ver Repositorio
61159hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Columbo

Columbo es una herramienta de análisis forense informático utilizada para simplificar e identificar patrones específicos en conjuntos de datos comprometidos. Descompone los datos en secciones pequeñas y utiliza reconocimiento de patrones y modelos de aprendizaje automático para identificar el comportamiento de los adversarios y sus posibles ubicaciones en plataformas Windows comprometidas, en forma de sugerencias. Actualmente, Columbo opera en plataforma Windows.

Dependencias y Arquitectura de Alto Nivel

Columbo depende de volatility 3, autorunsc.exe y sigcheck.exe para extraer datos. Por lo tanto, los usuarios deben descargar estas herramientas dependientes y colocarlas en la carpeta \Columbo\bin. Asegúrese de leer y comprender la sección de licencia (o el archivo License.txt) antes de descargar cualquier cosa. La salida (datos) generada por estas herramientas se canaliza automáticamente al motor principal de Columbo. Este la descompone en secciones pequeñas, la procesa y aplica modelos de aprendizaje automático para clasificar la ubicación del sistema comprometido, archivos ejecutables y otros comportamientos.

Comience con Columbo

Videos

  1. Antes de iniciar Columbo Ver
  2. Forense de memoria usando Columbo Memory-forensics
  3. Análisis de memoria automatizado Automated memory analysis

Instalación y Configuración

Ejecutable - Binario

  1. Descargue e instale Python 3.9. Asegúrese de agregar python.exe al PATH durante la instalación.
  2. Descargue la última versión binaria de Columbo, en Releases
  3. Descargue cada uno de los siguientes y colóquelos en \Columbo\bin.
  • Código fuente de Volatility 3. Columbo no soporta Volatility 2. Asegúrese también de descargar los paquetes de Symbol para Windows, descomprimirlos y colocarlos en \Columbo\bin\volatility3-master\volatility\symbols.
  • Descargue tanto autorunsc.exe como sigcheck.exe.

NB: Para evitar errores, la estructura de directorios debe ser \Columbo\bin\volatility3-master, \Columbo\bin\autorunsc.exe y \Columbo\bin\sigcheck.exe.

Finalmente, haga doble clic en "main.exe" en \Columbo.

Código Fuente

  1. Descargue e instale Python 3.9. Asegúrese de agregar python.exe al PATH durante la instalación.
  2. Descargue la última versión de Columbo - código fuente.
  3. Haga doble clic en install-prerequisites.bat para instalar todos los paquetes necesarios.
  4. Descargue cada uno de los siguientes y colóquelos en \Columbo\bin.
  • Código fuente de Volatility 3. Columbo no soporta Volatility 2. Asegúrese también de descargar los paquetes de Symbol para Windows, descomprimirlos y colocarlos en \Columbo\bin\volatility3-master\volatility\symbols.
  • Descargue tanto autorunsc.exe como sigcheck.exe.

NB: Para evitar errores, la estructura de directorios debe ser \Columbo\bin\volatility3-master, \Columbo\bin\autorunsc.exe y \Columbo\bin\sigcheck.exe.

Finalmente, vaya a cmd y ejecute python.exe \Columbo\main.py

Columbo y Aprendizaje Automático

Columbo utiliza preprocesamiento de datos para organizar la información y modelos de aprendizaje automático para identificar comportamientos sospechosos. Sus salidas son 1 (sospechoso) o 0 (genuino), en forma de sugerencias destinadas únicamente a ayudar a los examinadores forenses digitales en su toma de decisiones. Hemos entrenado los modelos con diferentes ejemplos para maximizar la precisión y utilizado distintos enfoques para minimizar los falsos positivos. Sin embargo, aún se experimentan falsos positivos (detección falsa) y, por lo tanto, nos comprometemos a actualizar los modelos periódicamente.

Falso Positivo

No es fácil reducir los falsos positivos (detección falsa), especialmente cuando trabajamos con aprendizaje automático. La salida generada por los modelos de aprendizaje automático puede ser un falso positivo dependiendo de la calidad de los datos utilizados para entrenar los modelos. Sin embargo, para ayudar a los examinadores forenses en su investigación, Columbo genera puntuaciones porcentuales para cada 1 (sospechoso) y 0 (genuino). Este enfoque ayuda a los examinadores a seleccionar la ruta, comando o proceso que Columbo clasifica como sospechoso.

Opciones para Seleccionar

Opción 2

Análisis en vivo - trazabilidad de archivos y procesos. Esta opción analiza los procesos en ejecución de Windows para identificar posibles actividades maliciosas. Columbo utiliza autorunsc.exe para extraer los datos de la máquina; las salidas se canalizan a modelos de aprendizaje automático y motores de reconocimiento de patrones para clasificar actividades sospechosas. Posteriormente, las salidas se guardan en \Columbo\ML\Step-2-results en forma de archivos Excel para su posterior análisis. Además, se ofrecen opciones a los usuarios para examinar los procesos en ejecución. El resultado contiene información como la trazabilidad del proceso, los comandos asociados a cada proceso (si corresponde) y si el proceso es responsable de ejecutar nuevos procesos.

Opción 3

Escanear y analizar archivo de imagen de disco duro (.vhdx): Esta opción toma las rutas de la imagen de disco duro montada de Windows. Utiliza sigcheck.exe para extraer los datos de los sistemas de archivos. Luego, los resultados se canalizan a modelos de aprendizaje automático para clasificar actividades sospechosas. Además, las salidas se guardan en \Columbo\ML\Step-3-results en forma de archivos Excel.

Opción 4

Análisis de imagen de memoria automático o manual

Análisis manual de imagen de memoria

Forense de Memoria. En esta opción, Columbo toma la ruta de la imagen de memoria y se presentan las siguientes opciones para que el usuario seleccione.

  1. Información de la Memoria: Se utiliza Volatility 3 para extraer información sobre la imagen.

  2. Escaneo de Procesos: Se utiliza Volatility 3 para extraer información de proceso, DLL y handle de cada proceso. Luego, Columbo emplea mecanismos de agrupamiento y clustering para agrupar cada proceso según su proceso padre. Esta opción se utiliza posteriormente para la trazabilidad de procesos en la opción de Detección de Anomalías.

  3. Árbol de Procesos: Se utiliza Volatility 3 para extraer el árbol de procesos.

  4. Detección de Anomalías y Trazabilidad de Procesos: Se utiliza Volatility 3 para extraer una lista de procesos de Detección de Anomalías. Sin embargo, Columbo ofrece una opción llamada Trazabilidad de Procesos para examinar cada proceso por separado y produce colectivamente la siguiente información.

  • Rutas de los archivos ejecutables y comandos asociados.
  • Uso de modelos de aprendizaje automático para determinar la legitimidad de los procesos identificados.
  • Rastreo de cada proceso hasta su proceso raíz (ruta completa) y sus fechas y horas de ejecución.
  • Identificar si el proceso es responsable de ejecutar otros procesos, es decir, si será un proceso padre de nuevos procesos o no.
  • Extrae información de handles y DLL de cada proceso y la presenta junto con el resto de la información.

Análisis automático de imagen de memoria

Todo lo anterior, pero de forma automatizada.

Licencia

Licencia MIT

Columbo

Copyright 2020 Visma

Se concede permiso, libre de cargos, a cualquier persona que obtenga una copia de este software y de los archivos de documentación asociados (el "Software"), para tratar el Software sin restricción, incluyendo, sin limitación, los derechos de uso, copia, modificación, fusión, publicación, distribución, sublicencia y/o venta de copias del Software, y para permitir a las personas a las que se les proporcione el Software hacer lo mismo, sujeto a las siguientes condiciones:

El aviso de copyright anterior y este aviso de permiso deberán ser incluidos en todas las copias o partes sustanciales del Software.

EL SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUYENDO PERO NO LIMITADO A LAS GARANTÍAS DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO PARTICULAR Y NO INFRACCIÓN. EN NINGÚN CASO LOS AUTORES O TITULARES DEL COPYRIGHT SERÁN RESPONSABLES DE NINGUNA RECLAMACIÓN, DAÑOS U OTRAS RESPONSABILIDADES, YA SEA EN UNA ACCIÓN CONTRACTUAL, EXTRACONTRACTUAL O DE OTRO TIPO, QUE SURJA DE O EN CONEXIÓN CON EL SOFTWARE O EL USO U OTRO TIPO DE ACCIONES EN EL SOFTWARE.

Herramientas de terceros

  • Es responsabilidad del usuario, no de Columbo, descargar y utilizar las herramientas de terceros requeridas por Columbo.
  • También es responsabilidad del usuario, no de Columbo, aceptar o rechazar el acuerdo de licencia proporcionado por las herramientas de terceros.
  • En relación con las herramientas MS SysInternals, Columbo pasa la opción/argumento -accepteula en las líneas de comandos para operar de forma no interactiva. También es responsabilidad del usuario, no de Columbo, aceptar o rechazar el acuerdo de licencia proporcionado por las herramientas MS SysInternals.
Descargar herramienta