Contient des outils pour effectuer une analyse de malwares et une analyse forensique en mémoire.
Greffons:
Dyrescan.py - analyse la configuration de Dyre en mémoire.
Rat9002.py - analyse la configuration du RAT 9002 en mémoire.
plugx.py - analyse la configuration de plugx en mémoire (modifié pour analyser également la taille de configuration : 0x170c).
ghostrat.py - analyse la configuration de ghostrat en mémoire.
Script d'analyse :
vol_analysis.sh - script pour automatiser l'analyse avec volatility
common_search_strings.txt - fichier texte utilisé par vol_analysis.sh pour rechercher des commandes courantes utilisées par des acteurs malveillants. Remplissez avec vos propres termes.
drv_list.txt - Liste rassemblée depuis Internet avec tous les noms de pilotes connus comme bons et mauvais. Utilisé par vol_analysis.sh pour rechercher des pilotes malveillants.
Irma:
Création d'un script Python pour interagir avec IRMA sur une machine locale. Ce script est également utilisé par vol_analysis.sh pour soumettre et analyser tous les fichiers
extraits d'un dump mémoire et effectuer une analyse sur eux avec divers moteurs antivirus.
Utilisation avec le script vol_analysis : vol_analysis.sh -p WinXPSP2x86 -f memdump.mem -d /output_path -t CASENAME
** Nécessite IRMA en cours d'exécution sur votre machine et l'API IRMACL installée.