
Herramienta de análisis forense asistida por ML que automatiza el triaje de memoria, disco y sistema en vivo en Windows utilizando Volatility 3, autorunsc y sigcheck para detectar comportamiento adversario y artefactos comprometidos.
Columbo es una herramienta de análisis forense informático utilizada para simplificar e identificar patrones específicos en conjuntos de datos comprometidos. Descompone los datos en secciones pequeñas y utiliza reconocimiento de patrones y modelos de aprendizaje automático para identificar el comportamiento de los adversarios y sus posibles ubicaciones en plataformas Windows comprometidas, en forma de sugerencias. Actualmente, Columbo opera en plataforma Windows.
Columbo depende de volatility 3, autorunsc.exe y sigcheck.exe para extraer datos. Por lo tanto, los usuarios deben descargar estas herramientas dependientes y colocarlas en la carpeta \Columbo\bin. Asegúrese de leer y comprender la sección de licencia (o el archivo License.txt) antes de descargar cualquier cosa. La salida (datos) generada por estas herramientas se canaliza automáticamente al motor principal de Columbo. Este la descompone en secciones pequeñas, la procesa y aplica modelos de aprendizaje automático para clasificar la ubicación del sistema comprometido, archivos ejecutables y otros comportamientos.
Videos
Instalación y Configuración
Ejecutable - Binario
NB: Para evitar errores, la estructura de directorios debe ser \Columbo\bin\volatility3-master, \Columbo\bin\autorunsc.exe y \Columbo\bin\sigcheck.exe.
Finalmente, haga doble clic en "main.exe" en \Columbo.
Código Fuente
NB: Para evitar errores, la estructura de directorios debe ser \Columbo\bin\volatility3-master, \Columbo\bin\autorunsc.exe y \Columbo\bin\sigcheck.exe.
Finalmente, vaya a cmd y ejecute python.exe \Columbo\main.py
Columbo utiliza preprocesamiento de datos para organizar la información y modelos de aprendizaje automático para identificar comportamientos sospechosos. Sus salidas son 1 (sospechoso) o 0 (genuino), en forma de sugerencias destinadas únicamente a ayudar a los examinadores forenses digitales en su toma de decisiones. Hemos entrenado los modelos con diferentes ejemplos para maximizar la precisión y utilizado distintos enfoques para minimizar los falsos positivos. Sin embargo, aún se experimentan falsos positivos (detección falsa) y, por lo tanto, nos comprometemos a actualizar los modelos periódicamente.
No es fácil reducir los falsos positivos (detección falsa), especialmente cuando trabajamos con aprendizaje automático. La salida generada por los modelos de aprendizaje automático puede ser un falso positivo dependiendo de la calidad de los datos utilizados para entrenar los modelos. Sin embargo, para ayudar a los examinadores forenses en su investigación, Columbo genera puntuaciones porcentuales para cada 1 (sospechoso) y 0 (genuino). Este enfoque ayuda a los examinadores a seleccionar la ruta, comando o proceso que Columbo clasifica como sospechoso.
Opción 2
Análisis en vivo - trazabilidad de archivos y procesos. Esta opción analiza los procesos en ejecución de Windows para identificar posibles actividades maliciosas. Columbo utiliza autorunsc.exe para extraer los datos de la máquina; las salidas se canalizan a modelos de aprendizaje automático y motores de reconocimiento de patrones para clasificar actividades sospechosas. Posteriormente, las salidas se guardan en \Columbo\ML\Step-2-results en forma de archivos Excel para su posterior análisis. Además, se ofrecen opciones a los usuarios para examinar los procesos en ejecución. El resultado contiene información como la trazabilidad del proceso, los comandos asociados a cada proceso (si corresponde) y si el proceso es responsable de ejecutar nuevos procesos.
Opción 3
Escanear y analizar archivo de imagen de disco duro (.vhdx): Esta opción toma las rutas de la imagen de disco duro montada de Windows. Utiliza sigcheck.exe para extraer los datos de los sistemas de archivos. Luego, los resultados se canalizan a modelos de aprendizaje automático para clasificar actividades sospechosas. Además, las salidas se guardan en \Columbo\ML\Step-3-results en forma de archivos Excel.
Opción 4
Análisis de imagen de memoria automático o manual
Análisis manual de imagen de memoria
Forense de Memoria. En esta opción, Columbo toma la ruta de la imagen de memoria y se presentan las siguientes opciones para que el usuario seleccione.
Información de la Memoria: Se utiliza Volatility 3 para extraer información sobre la imagen.
Escaneo de Procesos: Se utiliza Volatility 3 para extraer información de proceso, DLL y handle de cada proceso. Luego, Columbo emplea mecanismos de agrupamiento y clustering para agrupar cada proceso según su proceso padre. Esta opción se utiliza posteriormente para la trazabilidad de procesos en la opción de Detección de Anomalías.
Árbol de Procesos: Se utiliza Volatility 3 para extraer el árbol de procesos.
Detección de Anomalías y Trazabilidad de Procesos: Se utiliza Volatility 3 para extraer una lista de procesos de Detección de Anomalías. Sin embargo, Columbo ofrece una opción llamada Trazabilidad de Procesos para examinar cada proceso por separado y produce colectivamente la siguiente información.
Análisis automático de imagen de memoria
Todo lo anterior, pero de forma automatizada.
Licencia MIT
Columbo
Copyright 2020 Visma
Se concede permiso, libre de cargos, a cualquier persona que obtenga una copia de este software y de los archivos de documentación asociados (el "Software"), para tratar el Software sin restricción, incluyendo, sin limitación, los derechos de uso, copia, modificación, fusión, publicación, distribución, sublicencia y/o venta de copias del Software, y para permitir a las personas a las que se les proporcione el Software hacer lo mismo, sujeto a las siguientes condiciones:
El aviso de copyright anterior y este aviso de permiso deberán ser incluidos en todas las copias o partes sustanciales del Software.
EL SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUYENDO PERO NO LIMITADO A LAS GARANTÍAS DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO PARTICULAR Y NO INFRACCIÓN. EN NINGÚN CASO LOS AUTORES O TITULARES DEL COPYRIGHT SERÁN RESPONSABLES DE NINGUNA RECLAMACIÓN, DAÑOS U OTRAS RESPONSABILIDADES, YA SEA EN UNA ACCIÓN CONTRACTUAL, EXTRACONTRACTUAL O DE OTRO TIPO, QUE SURJA DE O EN CONEXIÓN CON EL SOFTWARE O EL USO U OTRO TIPO DE ACCIONES EN EL SOFTWARE.
Herramientas de terceros