
Une plateforme centralisée et améliorée d'analyse mémoire
VolWeb est une plateforme d'analyse de mémoire numérique légale qui exploite la puissance du framework Volatility 3. Elle est dédiée à l'assistance dans les enquêtes et les réponses aux incidents.
L'objectif de VolWeb est d'améliorer l'efficacité de la collecte de mémoire et de l'analyse forensique en fournissant une application web centralisée, visuelle et améliorée pour les intervenants en réponse aux incidents et les enquêteurs en criminalistique numérique. Une fois qu'un enquêteur obtient une image mémoire d'un système Linux ou Windows (Mac bientôt disponible), les preuves peuvent être téléchargées sur VolWeb, ce qui déclenche un traitement automatique et l'extraction d'artefacts en utilisant la puissance du framework Volatility 3.
En utilisant des technologies de stockage hybrides, VolWeb permet également aux intervenants en réponse aux incidents de télécharger directement des images mémoire sur la plateforme VolWeb depuis différents endroits à l'aide de scripts dédiés interfacés avec la plateforme et maintenus par la communauté. Un autre objectif est de permettre aux utilisateurs de compiler des informations techniques, telles que des indicateurs, qui peuvent ensuite être importées dans des plateformes CTI modernes comme OpenCTI, connectant ainsi vos équipes de réponse aux incidents et de CTI après votre enquête.
La documentation du projet est disponible sur le Wiki. Vous pourrez y déployer l'outil dans votre environnement d'investigation ou laboratoire.
[!IMPORTANT] Prenez le temps de lire la documentation afin d'éviter les problèmes de configuration courants.
Un avertissement rapide : VolWeb est conçu pour être utilisé conjointement avec l'interface en ligne de commande du framework volatility3, il offre une manière différente de consulter et d'investiguer certains résultats et ne fera pas tout le travail d'analyse approfondie à votre place.
Vos preuves sont téléchargées sur la plateforme VolWeb et utilisent l'analyse du système de fichiers par défaut pour obtenir les meilleures performances. Mais vous pouvez également lier des preuves depuis une solution de stockage cloud (AWS/MINIO) et les associer à vos affaires afin d'effectuer l'analyse directement dans le cloud.
La fonctionnalité d'investigation est l'une des fonctionnalités principales de VolWeb. Elle fournit un aperçu des artefacts disponibles qui ont été récupérés par le moteur personnalisé volatility3 en arrière-plan. Si disponible, vous pouvez visualiser l'arbre des processus et obtenir des informations de base sur chaque processus, les vider, etc. Vous obtenez également une vue améliorée de tous les résultats des plugins par catégories.
« Les défenseurs pensent en listes. Les attaquants pensent en graphes. Tant que cela sera vrai, les attaquants gagneront. »
La fonctionnalité d'exploration est disponible avec VolWeb 3.0 pour les investigations Windows (bientôt disponible pour Linux). Elle permet à l'expert en mémoire légale d'investiguer les processus potentiellement suspects dans une vue graphique, offrant une autre manière de visualiser les données, mais aussi de corréler les plugins volatility3 pour obtenir plus de contexte.
Lorsque l'expert trouve des activités malveillantes, VolWeb vous donne la possibilité de créer des indicateurs STIX V2 directement depuis l'interface et de les centraliser dans votre affaire. Une fois votre affaire close, vous pouvez générer votre bundle STIX et partager vos indicateurs avec votre communauté en utilisant des plateformes CTI comme MISP ou OpenCTI.
VolWeb intègre le scan YARA pour détecter des motifs et signatures de malwares dans les dumps mémoire. Vous pouvez créer des règles manuellement, les importer depuis des fichiers .yar ou des dépôts GitHub, ou coller des règles existantes directement dans l'éditeur. Les règles peuvent être organisées en ensembles de règles (rulesets) pour une meilleure gestion et un scan groupé.
L'interface de scan permet une sélection flexible des ensembles de règles, des règles individuelles ou des combinaisons personnalisées. Les résultats apparaissent dans une grille consultable affichant les offsets mémoire et le contenu correspondant. VolWeb conserve automatiquement votre scan le plus récent, permettant un accès rapide au dernier résultat sans avoir à relancer les recherches.
VolWeb expose une API REST pour permettre aux analystes d'interagir avec la plateforme. Un Swagger est disponible sur la plateforme afin d'obtenir la documentation complète. Il existe un dépôt dédié proposant des scripts maintenus par la communauté : https://github.com/forensicxlab/VolWeb-Scripts .
VolWeb utilise Django en arrière-plan. Gérez vos utilisateurs et votre base de données directement depuis le panneau d'administration.
Si vous avez rencontré un bug ou souhaitez proposer une fonctionnalité, n'hésitez pas à créer une discussion pour nous permettre de les traiter rapidement. Veuillez fournir des logs pour tout problème rencontré.
VolWeb est ouvert aux contributions. Suivez les directives de contribution dans la documentation pour proposer des fonctionnalités.
Contactez-nous à [email protected] ou [email protected] pour toute question concernant cet outil.
Consultez la feuille de route
Consultez les discussions
Software Engineering Laboratory, SERLAB
Software Engineering & Practices, SER&P