
Outil DFIR en ligne de commande pour scanner les systèmes Windows ATM afin de détecter des traces de logiciels malveillants dans la mémoire des processus et sur le disque, avec création automatique de vidages mémoire pour analyse forensique.
ATMMalScan est un outil en ligne de commande pour les systèmes d'exploitation Windows version 7 et supérieures, qui aide à rechercher des traces de logiciels malveillants sur un DAB pendant le processus DFIR. Cet outil examine les processus en cours d'un système, ainsi que le disque dur, en fonction du chemin de fichier spécifié. Pour analyser un système, un utilisateur disposant de droits standard est suffisant. Cependant, ATMMalScan fournit les meilleurs résultats avec des privilèges d'administrateur.
Actuellement, ATMMalScan ne prend pas en charge les pages de codes nécessitant Unicode, cela signifie que les systèmes d'exploitation Windows configurés par exemple avec des caractères cyrilliques ou chinois, aucun résultat représentatif ne peut être garanti.
Assurez-vous qu'au moins Visual C++ Redistributable pour Visual Studio 2015 a été installé sur le DAB que vous souhaitez analyser.
Step1 => Analyser la mémoire des processus et le disque. ===> Vérifiez si les privilèges administrateur sont disponibles sur l'appareil pour de meilleurs résultats !
Step2 => ATMMalScan a détecté un logiciel malveillant appelé XFS_DIRECT dans un processus, donne des détails sur le thread et ses correspondances de règles. De plus, un dump complet de la mémoire du processus a été sauvegardé sur le disque, pour capturer le processus malveillant, ses modules, ainsi que ses pages de pile et de tas.
Step3 => Le dump peut être trouvé ici => <Répertoire où ATMMalScan64.exe a été lancé> .\Dump
Step4 => Ouvrez le fichier dump avec Windbg et extrayez le logiciel malveillant du DAB sur le disque en utilisant ".writemem"
Step5 => Réparez le PE dumpé avec l'un de vos outils de réparation PE préférés et commencez à analyser le logiciel malveillant en détail.