
Volatile Artifact Collector सिस्टम से वाष्पशील डेटा का एक स्नैपशॉट एकत्र करता है। यह आपको बताता है कि सिस्टम पर क्या हो रहा है, और सुरक्षा घटना की जाँच करते समय विशेष रूप से उपयोगी है।
varc सिस्टम से अस्थिर डेटा का एक स्नैपशॉट एकत्र करता है। यह बताता है कि सिस्टम पर क्या हो रहा है, और सुरक्षा घटना की जांच करते समय विशेष रूप से उपयोगी है।
यह एक ज़िप बनाता है, जिसमें सिस्टम पर क्या हो रहा है यह समझने के लिए डेटा के कई अलग-अलग टुकड़े होते हैं:
हमने इसे सफलतापूर्वक निम्न पर निष्पादित किया है:
"Releases" टैब के अंतर्गत उदाहरण कैप्चर देखें, कुछ अद्भुत डेटा देखने के लिए! नीचे दिया गया स्क्रीन रिकॉर्डिंग एक Docker कंटेनर (बाएं) और AWS Lambda फंक्शन के अंदर चलने से आउटपुट दिखाता है जिसने Xmrig तैनात किया (दाएं):

अस्थिरता के क्रम के अनुरूप, हम किसी भी चीज़ से पहले प्रक्रिया मेमोरी एकत्र करते हैं। ध्यान दें कि varc, और कोई भी अन्य उपकरण जो सिस्टम के अंदर चलता है, सिस्टम की मेमोरी को प्रभावित करेगा।
आप Windows, Linux और OSX के लिए संकलित बाइनरी Releases टैब के अंतर्गत पा सकते हैं। बस निष्पादित करें और आउटपुट के साथ एक ज़िप बनाया जाता है। कुछ डेटा तक पहुँचने के लिए, आपको उन्नत विशेषाधिकारों के साथ चलाने की आवश्यकता होगी (अर्थात Linux पर sudo या root)।
usage: varc [-h] [--skip-memory] [--skip-open] [--dump-extract] ...
optional arguments:
-h, --help show this help message and exit
--skip-memory Skip collecting process memory, which can be slow
--skip-open Skip collecting open files, which can be slow
--dump-extract Extract process memory dumps, which can be slow
pip से इंस्टॉल करें:
pip3 install varc
या वैकल्पिक रूप से, इस रिपॉजिटरी को क्लोन करें फिर इंस्टॉल करें:
python3 setup.py install
फिर इस प्रकार कॉल करें:
from varc import acquire_system
output_file_path = acquire_system().zip_path
varc अस्थिर डेटा के अधिग्रहण और विश्लेषण को काफी सरल बनाता है। हालाँकि इसका उपयोग मैन्युअल रूप से एड-हॉक आधार पर किया जा सकता है, यह सुरक्षा जांच के जवाब में स्वचालित तैनाती के लिए एक बढ़िया विकल्प है। varc का आउटपुट अन्य उपकरणों द्वारा आसानी से उपभोग करने के लिए डिज़ाइन किया गया है, जितना संभव हो मानक JSON प्रारूप में।
एक सामान्य पाइपलाइन इस प्रकार हो सकती है:
प्रक्रिया मेमोरी संग्रह वर्तमान में OSX पर समर्थित नहीं है।
यदि आप Linux सिस्टम पर Ptrace Kernel क्षमता सक्षम किए बिना varc चलाते हैं, तो आपको खाली मेमोरी फ़ाइलें मिलेंगी। आपको अभी भी विस्तृत सिस्टम आउटपुट मिलेगा।
उदाहरण के लिए, हमारे परीक्षण में:
सभी डेटा एक खुले, गैर-मालिकाना प्रारूप में सहेजा जाता है, इस उम्मीद के साथ कि इसे अन्य सामुदायिक उपकरणों द्वारा आसानी से संसाधित किया जा सके।
हमारा मुफ्त उपकरण Cado Community Edition इस ज़िप को खुशी से पार्स करेगा, और JSON डेटा तालिकाओं को इच्छित रूप में प्रदर्शित करेगा।
हमारा व्यावसायिक उपकरण Cado Response आपको Cado Host के माध्यम से सिस्टम से स्थिर और अस्थिर दोनों डेटा को स्वचालित रूप से कैप्चर करने में सक्षम बनाता है। API का उपयोग करके, आप स्वचालित रूप से तृतीय-पक्ष उपकरणों जैसे SentinelOne जैसे EDR या GuardDuty जैसे क्लाउड जांच उपकरण से जांचों की जांच और प्रतिक्रिया कर सकते हैं।
यहाँ xmrig चलाने वाले Lambda फंक्शन के लिए varc आउटपुट का एक उदाहरण है, जिसे Cado Community Edition में देखा गया है:

यह GPL के तहत लाइसेंस प्राप्त है। यदि यह आपके उपयोग के मामले के लिए काम नहीं करता है तो कृपया हमसे संपर्क करें - हम Apache License जैसे गैर-कॉपीलेफ्ट लाइसेंस के तहत वैकल्पिक रूप से लाइसेंस दे सकते हैं। हम मिलनसार हैं! चूंकि यह सॉफ्टवेयर GPL के तहत लाइसेंस प्राप्त है और हमारे व्यावसायिक उत्पाद में उपयोग किया जाता है, हम किसी भी योगदानकर्ता से एक सरल कॉन्ट्रीब्यूटर लाइसेंस अनुबंध (CLA) पर हस्ताक्षर करने का अनुरोध करते हैं।
हम किसी भी पुल रिक्वेस्ट या बग रिपोर्ट का स्वागत करते हैं!