Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
columbo — Outil d’analyse forensique assisté par apprentissage automatique qui automatise la collecte de données mémoire, disque et système en direct sur Windows, en utilisant Volatility 3, autorunsc et sigcheck pour détecter les comportements adverses et les artefacts compromis. | Kitploit
Outils/GitHubGitHub/visma-prodsec/columbo
Criminalistique MémoireAnalyse ForensiqueCriminalistique NumériqueAnalyse de BinairesApprentissage AutomatiqueDétection d'Anomalies
GitHubvisma-prodsec/columbo

columbo

Outil d’analyse forensique assisté par apprentissage automatique qui automatise la collecte de données mémoire, disque et système en direct sur Windows, en utilisant Volatility 3, autorunsc et sigcheck pour détecter les comportements adverses et les artefacts compromis.

Voir le dépôt
6115il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Columbo

Columbo est un outil d'analyse forensique informatique utilisé pour simplifier et identifier des motifs spécifiques dans des ensembles de données compromises. Il décompose les données en petites sections et utilise la reconnaissance de motifs et des modèles d'apprentissage automatique pour identifier le comportement des adversaires et leurs emplacements possibles sur des plateformes Windows compromises, sous forme de suggestions. Actuellement, Columbo fonctionne sur la plateforme Windows.

Dépendances et architecture haut niveau

Columbo dépend de volatility 3, autorunsc.exe et sigcheck.exe pour extraire les données. Par conséquent, les utilisateurs doivent télécharger ces outils dépendants et les placer dans le dossier \Columbo\bin. Assurez-vous de lire et de comprendre la section licence (ou le fichier License.txt) avant de télécharger quoi que ce soit. La sortie (données) générée par ces outils est automatiquement dirigée vers le moteur principal de Columbo. Celui-ci la décompose en petites sections, la prétraite et applique des modèles d'apprentissage automatique pour classifier l'emplacement du système compromis, les fichiers exécutables et autres comportements.

Commencer avec Columbo

Vidéos

  1. Avant de commencer Columbo Regarder
  2. Forensique mémoire avec Columbo Mémoire-forensique
  3. Analyse mémoire automatisée Analyse mémoire automatisée

Installation et Configuration

Exécutable - Binaire

  1. Téléchargez et installez python 3.9. Assurez-vous d'ajouter python.exe au PATH pendant l'installation.
  2. Téléchargez la dernière version binaire de Columbo, sous Releases
  3. Téléchargez chacun des éléments suivants et placez-les sous \Columbo\bin.
  • Code source de Volatility 3. Columbo ne supporte pas Volatility 2. Assurez-vous également de télécharger les packs de tables de Symboles pour Windows, décompressez-les et placez-les sous \Columbo\bin\volatility3-master\volatility\symbols.
  • Téléchargez à la fois autorunsc.exe et sigcheck.exe.

NB : Pour éviter les erreurs, la structure des répertoires doit être \Columbo\bin\volatility3-master, \Columbo\bin\autorunsc.exe et \Columbo\bin\sigcheck.exe.

Enfin, double-cliquez sur "main.exe" dans \Columbo.

Code source

  1. Téléchargez et installez python 3.9. Assurez-vous d'ajouter python.exe au PATH pendant l'installation.
  2. Téléchargez la dernière version de Columbo - code source.
  3. Double-cliquez sur install-prerequisites.bat pour installer tous les paquets requis.
  4. Téléchargez chacun des éléments suivants et placez-les sous \Columbo\bin.
  • Code source de Volatility 3. Columbo ne supporte pas Volatility 2. Assurez-vous également de télécharger les packs de tables de Symboles pour Windows, décompressez-les et placez-les sous \Columbo\bin\volatility3-master\volatility\symbols.
  • Téléchargez à la fois autorunsc.exe et sigcheck.exe.

NB : Pour éviter les erreurs, la structure des répertoires doit être \Columbo\bin\volatility3-master, \Columbo\bin\autorunsc.exe et \Columbo\bin\sigcheck.exe.

Enfin, allez dans cmd et exécutez python.exe \Columbo\main.py

Columbo et l'apprentissage automatique

Columbo utilise le prétraitement des données pour organiser les données et des modèles d'apprentissage automatique pour identifier les comportements suspects. Ses sorties sont soit 1 (suspect) soit 0 (authentique) - sous forme de suggestions purement destinées à aider les examinateurs forensiques numériques dans leur prise de décision. Nous avons entraîné les modèles avec différents exemples pour maximiser la précision et utilisé différentes approches pour minimiser les faux positifs. Cependant, des faux positifs (fausse détection) sont encore rencontrés et nous nous engageons donc à mettre à jour les modèles périodiquement.

Faux positif

Il n'est pas facile de réduire les faux positifs (fausse détection), surtout lorsqu'on traite avec l'apprentissage automatique. La sortie générée par les modèles d'apprentissage automatique peut être un faux positif en fonction de la qualité des données utilisées pour entraîner les modèles. Cependant, pour aider les examinateurs forensiques dans leur enquête, Columbo génère des scores en pourcentage pour chaque 1 (suspect) et 0 (authentique). Cette approche aide les examinateurs à choisir le chemin, la commande ou les processus que Columbo classe comme suspects.

Options à sélectionner

Option 2

Analyse en direct - traçabilité des fichiers et processus. Cette option analyse les processus Windows en cours d'exécution pour identifier les activités malveillantes actives, le cas échéant. Columbo utilise autorunsc.exe pour extraire les données de la machine ; les sorties sont dirigées vers les modèles d'apprentissage automatique et les moteurs de reconnaissance de motifs pour classifier les activités suspectes. Ensuite, les sorties sont sauvegardées sous \Columbo\ML\Step-2-results sous forme de fichiers Excel pour une analyse plus approfondie. De plus, les utilisateurs ont la possibilité d'examiner les processus en cours d'exécution. Le résultat contient des informations telles que la traçabilité des processus, les commandes associées à chaque processus (le cas échéant) et si oui ou non les processus sont responsables de l'exécution de nouveaux processus.

Option 3

Analyser et analyser un fichier image de disque dur (.vhdx) : Cette option prend les chemins d'une image de disque dur montée de Windows. Elle utilise sigcheck.exe pour extraire les données des systèmes de fichiers. Ensuite, les résultats sont dirigés vers les modèles d'apprentissage automatique pour classifier les activités suspectes. De plus, les sorties sont sauvegardées sous \Columbo\ML\Step-3-results sous forme de fichiers Excel.

Option 4

Analyse d'image mémoire automatique ou manuelle

Analyse d'image mémoire manuelle

Forensique mémoire. Dans cette option, Columbo prend le chemin de l'image mémoire et les options suivantes sont proposées aux utilisateurs pour sélection.

  1. Informations mémoire : Volatility 3 est utilisé pour extraire des informations sur l'image.

  2. Analyse des processus : Volatility 3 est utilisé pour extraire les informations de processus, de dll et de handle de chaque processus. Ensuite, Columbo utilise des mécanismes de regroupement et de clustering pour grouper chaque processus selon leurs processus parents. Cette option est ensuite utilisée par la traçabilité des processus sous l'option Détection d'anomalies.

  3. Arbre des processus : Volatility 3 est utilisé pour extraire l'arbre des processus.

  4. Détection d'anomalies et traçabilité des processus : Volatility 3 est utilisé pour extraire une liste des processus de détection d'anomalies. Cependant, Columbo offre une option appelée Traçabilité des processus pour examiner séparément chaque processus et produit collectivement les informations suivantes.

  • Chemins des fichiers exécutables et commandes associées.
  • Utilisation de modèles d'apprentissage automatique pour déterminer la légitimité des processus identifiés.
  • Tracer chaque processus jusqu'à son processus racine (chemin complet) et ses dates et heures d'exécution.
  • Identifier si le processus est responsable de l'exécution d'autres processus, c'est-à-dire s'il va devenir un processus parent de nouveaux processus ou non.
  • Il extrait les informations de handles et de dll de chaque processus et les présente avec le reste des informations.

Analyse d'image mémoire automatique

Tout ce qui précède mais de manière automatisée.

Licence

Licence MIT

Columbo

Copyright 2020 Visma

Permission est accordée, gratuitement, à toute personne obtenant une copie de ce logiciel et des fichiers de documentation associés (le "Logiciel"), de traiter le Logiciel sans restriction, y compris sans limitation les droits d'utiliser, de copier, de modifier, de fusionner, de publier, de distribuer, de sous-licencier et/ou de vendre des copies du Logiciel, et de permettre aux personnes à qui le Logiciel est fourni de le faire, sous réserve des conditions suivantes :

La mention de copyright ci-dessus et cette autorisation doivent être incluses dans toutes les copies ou parties substantielles du Logiciel.

LE LOGICIEL EST FOURNI "EN L'ÉTAT", SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE, Y COMPRIS MAIS SANS S'Y LIMITER LES GARANTIES DE QUALITÉ MARCHANDE, D'ADÉQUATION À UN USAGE PARTICULIER ET D'ABSENCE DE CONTREFAÇON. EN AUCUN CAS LES AUTEURS OU TITULAIRES DU COPYRIGHT NE POURRONT ÊTRE TENUS RESPONSABLES DE TOUTE RÉCLAMATION, DOMMAGE OU AUTRE RESPONSABILITÉ, QUE CE SOIT DANS LE CADRE D'UNE ACTION CONTRACTUELLE, DÉLICTUELLE OU AUTRE, DÉCOULANT DE, OU EN LIEN AVEC LE LOGICIEL OU L'UTILISATION OU D'AUTRES INTERACTIONS AVEC LE LOGICIEL.

Outils tiers

  • Il est de la responsabilité de l'utilisateur, et non de Columbo, de télécharger et d'utiliser les outils tiers requis par Columbo.
  • Il est également de la responsabilité de l'utilisateur, et non de Columbo, d'accepter ou de refuser le contrat de licence fourni par les outils tiers.
  • En ce qui concerne les outils MS SysInternals. Columbo transmet l'option/argument -accepteula sur les lignes de commande afin de fonctionner de manière non interactive. Il est également de la responsabilité de l'utilisateur, et non de Columbo, d'accepter ou de refuser le contrat de licence fourni par les outils MS SysInternals.
Télécharger l’outil