Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
YAMA-dev — Encore un analyseur de mémoire pour la détection de malwares | Kitploit
Outils/GitHubGitHub/t-tani/yama-dev
Criminalistique MémoireAnalyse ForensiqueAnalyse de MalwareRéponse aux Incidents
GitHubt-tani/yama-dev

YAMA-dev

Encore un analyseur de mémoire pour la détection de malwares

Voir le dépôt
2534il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

YAMA

Encore un autre analyseur de mémoire pour la détection de logiciels malveillants

Concept

YAMA est un système de génération de scanner capable d'inspecter des logiciels malveillants spécifiques lors d'une réponse à incident. Le scanner généré par YAMA est conçu pour explorer la mémoire du système d'exploitation Windows et détecter les logiciels malveillants. Avec la prévalence croissante des logiciels malveillants sans fichier qui se déploient uniquement en mémoire, YAMA vise à faciliter une réponse rapide lors du traitement des incidents en détectant ces logiciels malveillants.

Fonctionnalités

  • Génère un scanner fonctionnant sous forme de binaire unique
  • Détecte les logiciels malveillants à l'aide de règles YARA et d'informations mémoire
  • Crée des binaires de détection de logiciels malveillants adaptés aux besoins IR de chaque utilisateur en écrivant des règles YARA personnalisées
  • Produit les résultats de détection au format texte/JSON

Fonctionnement du scanner

Le scanner YAMA fonctionne comme une application Windows en mode utilisateur, analysant les espaces mémoire des processus exécutés en mode utilisateur, scannant les espaces mémoire présentant des attributs suspects à l'aide de YARA, et identifiant les logiciels malveillants.

Tout d'abord, YAMA analyse chaque processus et extrait les informations suivantes :

  • Informations sur l'espace d'adressage du processus
  • Structure PEB (Process Environment Block) du processus
  • Structure TEB (Thread Environment Block) du processus
  • Région de la pile du processus
  • Région du tas du processus
  • Informations sur les threads du processus
  • Informations de mappage de fichiers pour chaque espace d'adressage virtuel
  • Informations de signature des fichiers mappés

Ensuite, YAMA détermine les espaces mémoire à inspecter en fonction des informations analysées. Ceci est fait pour sélectionner uniquement les espaces mémoire nécessaires et éviter les impacts sur les performances liés à la recherche sur l'ensemble de l'espace mémoire.

Enfin, YAMA inspecte les espaces mémoire ciblés à l'aide des règles YARA intégrées dans la section ressource du binaire.

Cas d'utilisation

En combinant des règles YARA disponibles sur des plateformes comme GitHub, il est possible de créer un scanner mémoire capable d'enquêter sur les traces de campagnes d'attaque ciblées spécifiques.

Par exemple, construire un scanner YAMA en utilisant la règle APT10 de JPCERTCC/jpcert-yara créerait un outil adapté à la chasse aux menaces de logiciels malveillants APT10.

JPCERTCC/jpcert-yara propose de nombreuses règles YARA compatibles avec diverses campagnes APT telles que APT10, APT29, BlackTech et Lazarus, ainsi que des règles pour différents types de logiciels malveillants. Il est fortement recommandé pour référence.

Comment construire votre scanner YAMA personnalisé

Référez-vous au Wiki.

Dépendances

Ce projet repose sur les logiciels open-source suivants pour fonctionner correctement :

  • VirusTotal/yara - GitHub
  • gabime/spdlog - GitHub
  • nlohmann/json - GitHub
  • p-ranav/argparse - GitHub

Remerciements et inspirations

Nous tenons à remercier ces dépôts GitHub qui ont inspiré et influencé notre projet :

  • volatilityfoundation/volatility3 - GitHub
  • forrest-orr/moneta - GitHub
Télécharger l’outil