Vue d'ensemble
Un script Python développé pour traiter les images mémoire Windows selon le type de triage.
Prérequis
- Python3
- Bulk Extractor
- Volatility2 avec les plugins communautaires
- Volatility3
- Plaso
- Yara
Triage rapide
python3 winSuperMem.py -f memdump.mem -o output/ -tt 1
Triage complet
python3 winSuperMem.py -f memdump.mem -o output/ -tt 2
Triage exhaustif
python3 winSuperMem.py -f memdump.mem -o output/ -tt 3
Installation
- Installer Python 3
- Installer Python 2
- pip3 install -r requirements.txt
- Installer le framework Volatility 3
- Installer le framework Volatility 2
- Télécharger les plugins communautaires Volatility 2
- Installer Bulk Extractor
- Installer Plaso
- Installer Yara
- Installer Strings
- Installer EVTxtract
- Structure du répertoire de sortie du triage exhaustif :
- BEoutputdir - Sortie de Bulk Extractor
- DumpedDllsOutput - DLL extraites chargées dans les processus
- DumpedFilesOutput - Fichiers extraits de la mémoire
- DumpedModules - Pilotes chargés extraits
- DumpedProcessOutput - Processus en cours d'exécution extraits
- DumpedRegistry - Ruches de registre chargées extraites
- EVTxtract - Données extraites avec EVTxtract
- IOCs.csv - Adresses IP collectées identifiées dans l'ensemble de données de sortie
- Logging.log - Journalisation du script
- Plaso - Chronologie principale Plaso
- Strings - Sortie des chaînes Unicode, ASCII, Big Endian
- Volatility2 - Sortie des plugins Volatility2
- Volatility3 - Sortie des plugins Volatility3
- Yara - Correspondances Yara
Dépannage
Un certain nombre de bugs connus sont décrits dans cette section.
- L'extraction de fichiers peut ne pas fonctionner sur les images Windows antérieures à Windows 8. Le décalage fourni par le plugin filescan de Volatility3 est parfois physique et non virtuel. Il n'existe pas non plus de descripteur précisant lequel est renvoyé. Le script actuel s'attend uniquement à une adresse virtuelle. Vous pouvez corriger cela en modifiant la fonction dumpfiles, en passant de
--virtaddr à --physaddr.