
Plugin Volatility pour l'extraction des données de configuration de malwares connus
MalConfScan est un plugin Volatility qui extrait les données de configuration de malwares connus. Volatility est un framework open-source de forensic mémoire pour la réponse aux incidents et l'analyse de malwares. Cet outil recherche des malwares dans les images mémoire et extrait les données de configuration. De plus, cet outil permet de lister les chaînes de caractères auxquelles du code malveillant fait référence.

MalConfScan peut extraire les données de configuration, les chaînes décodées ou les domaines DGA des malwares suivants :
MalConfScan dispose d'une fonction pour lister les chaînes auxquelles le code malveillant fait référence. Les données de configuration sont généralement encodées par le malware. Le malware écrit les données de configuration décodées en mémoire, elles peuvent s'y trouver. Cette fonctionnalité peut lister les données de configuration décodées.
Pour plus de détails, veuillez consulter le wiki MalConfScan.
MalConfScan a deux fonctions : malconfscan, linux_malconfscan et malstrscan.
$ python vol.py malconfscan -f images.mem --profile=Win7SP1x64
$ python vol.py linux_malconfscan -f images.mem --profile=LinuxDebianx64
$ python vol.py malstrscan -f images.mem --profile=Win7SP1x64
La vidéo YouTube suivante présente un aperçu de MalConfScan.
Et la vidéo YouTube suivante est une démonstration de MalConfScan.
Les données de configuration des malwares peuvent être extraites automatiquement en ajoutant MalConfScan à Cuckoo Sandbox. Si vous avez besoin de plus de détails sur l'intégration de Cuckoo et MalConfScan, veuillez consulter MalConfScan with Cuckoo.