
Outil d’analyse forensique assisté par apprentissage automatique qui automatise la collecte de données mémoire, disque et système en direct sur Windows, en utilisant Volatility 3, autorunsc et sigcheck pour détecter les comportements adverses et les artefacts compromis.
Columbo est un outil d'analyse forensique informatique utilisé pour simplifier et identifier des motifs spécifiques dans des ensembles de données compromises. Il décompose les données en petites sections et utilise la reconnaissance de motifs et des modèles d'apprentissage automatique pour identifier le comportement des adversaires et leurs emplacements possibles sur des plateformes Windows compromises, sous forme de suggestions. Actuellement, Columbo fonctionne sur la plateforme Windows.
Columbo dépend de volatility 3, autorunsc.exe et sigcheck.exe pour extraire les données. Par conséquent, les utilisateurs doivent télécharger ces outils dépendants et les placer dans le dossier \Columbo\bin. Assurez-vous de lire et de comprendre la section licence (ou le fichier License.txt) avant de télécharger quoi que ce soit. La sortie (données) générée par ces outils est automatiquement dirigée vers le moteur principal de Columbo. Celui-ci la décompose en petites sections, la prétraite et applique des modèles d'apprentissage automatique pour classifier l'emplacement du système compromis, les fichiers exécutables et autres comportements.
Vidéos
Installation et Configuration
Exécutable - Binaire
NB : Pour éviter les erreurs, la structure des répertoires doit être \Columbo\bin\volatility3-master, \Columbo\bin\autorunsc.exe et \Columbo\bin\sigcheck.exe.
Enfin, double-cliquez sur "main.exe" dans \Columbo.
Code source
NB : Pour éviter les erreurs, la structure des répertoires doit être \Columbo\bin\volatility3-master, \Columbo\bin\autorunsc.exe et \Columbo\bin\sigcheck.exe.
Enfin, allez dans cmd et exécutez python.exe \Columbo\main.py
Columbo utilise le prétraitement des données pour organiser les données et des modèles d'apprentissage automatique pour identifier les comportements suspects. Ses sorties sont soit 1 (suspect) soit 0 (authentique) - sous forme de suggestions purement destinées à aider les examinateurs forensiques numériques dans leur prise de décision. Nous avons entraîné les modèles avec différents exemples pour maximiser la précision et utilisé différentes approches pour minimiser les faux positifs. Cependant, des faux positifs (fausse détection) sont encore rencontrés et nous nous engageons donc à mettre à jour les modèles périodiquement.
Il n'est pas facile de réduire les faux positifs (fausse détection), surtout lorsqu'on traite avec l'apprentissage automatique. La sortie générée par les modèles d'apprentissage automatique peut être un faux positif en fonction de la qualité des données utilisées pour entraîner les modèles. Cependant, pour aider les examinateurs forensiques dans leur enquête, Columbo génère des scores en pourcentage pour chaque 1 (suspect) et 0 (authentique). Cette approche aide les examinateurs à choisir le chemin, la commande ou les processus que Columbo classe comme suspects.
Option 2
Analyse en direct - traçabilité des fichiers et processus. Cette option analyse les processus Windows en cours d'exécution pour identifier les activités malveillantes actives, le cas échéant. Columbo utilise autorunsc.exe pour extraire les données de la machine ; les sorties sont dirigées vers les modèles d'apprentissage automatique et les moteurs de reconnaissance de motifs pour classifier les activités suspectes. Ensuite, les sorties sont sauvegardées sous \Columbo\ML\Step-2-results sous forme de fichiers Excel pour une analyse plus approfondie. De plus, les utilisateurs ont la possibilité d'examiner les processus en cours d'exécution. Le résultat contient des informations telles que la traçabilité des processus, les commandes associées à chaque processus (le cas échéant) et si oui ou non les processus sont responsables de l'exécution de nouveaux processus.
Option 3
Analyser et analyser un fichier image de disque dur (.vhdx) : Cette option prend les chemins d'une image de disque dur montée de Windows. Elle utilise sigcheck.exe pour extraire les données des systèmes de fichiers. Ensuite, les résultats sont dirigés vers les modèles d'apprentissage automatique pour classifier les activités suspectes. De plus, les sorties sont sauvegardées sous \Columbo\ML\Step-3-results sous forme de fichiers Excel.
Option 4
Analyse d'image mémoire automatique ou manuelle
Analyse d'image mémoire manuelle
Forensique mémoire. Dans cette option, Columbo prend le chemin de l'image mémoire et les options suivantes sont proposées aux utilisateurs pour sélection.
Informations mémoire : Volatility 3 est utilisé pour extraire des informations sur l'image.
Analyse des processus : Volatility 3 est utilisé pour extraire les informations de processus, de dll et de handle de chaque processus. Ensuite, Columbo utilise des mécanismes de regroupement et de clustering pour grouper chaque processus selon leurs processus parents. Cette option est ensuite utilisée par la traçabilité des processus sous l'option Détection d'anomalies.
Arbre des processus : Volatility 3 est utilisé pour extraire l'arbre des processus.
Détection d'anomalies et traçabilité des processus : Volatility 3 est utilisé pour extraire une liste des processus de détection d'anomalies. Cependant, Columbo offre une option appelée Traçabilité des processus pour examiner séparément chaque processus et produit collectivement les informations suivantes.
Analyse d'image mémoire automatique
Tout ce qui précède mais de manière automatisée.
Licence MIT
Columbo
Copyright 2020 Visma
Permission est accordée, gratuitement, à toute personne obtenant une copie de ce logiciel et des fichiers de documentation associés (le "Logiciel"), de traiter le Logiciel sans restriction, y compris sans limitation les droits d'utiliser, de copier, de modifier, de fusionner, de publier, de distribuer, de sous-licencier et/ou de vendre des copies du Logiciel, et de permettre aux personnes à qui le Logiciel est fourni de le faire, sous réserve des conditions suivantes :
La mention de copyright ci-dessus et cette autorisation doivent être incluses dans toutes les copies ou parties substantielles du Logiciel.
LE LOGICIEL EST FOURNI "EN L'ÉTAT", SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE, Y COMPRIS MAIS SANS S'Y LIMITER LES GARANTIES DE QUALITÉ MARCHANDE, D'ADÉQUATION À UN USAGE PARTICULIER ET D'ABSENCE DE CONTREFAÇON. EN AUCUN CAS LES AUTEURS OU TITULAIRES DU COPYRIGHT NE POURRONT ÊTRE TENUS RESPONSABLES DE TOUTE RÉCLAMATION, DOMMAGE OU AUTRE RESPONSABILITÉ, QUE CE SOIT DANS LE CADRE D'UNE ACTION CONTRACTUELLE, DÉLICTUELLE OU AUTRE, DÉCOULANT DE, OU EN LIEN AVEC LE LOGICIEL OU L'UTILISATION OU D'AUTRES INTERACTIONS AVEC LE LOGICIEL.
Outils tiers