अवलोकन
ट्राइएज प्रकार के आधार पर विंडोज़ मेमोरी इमेज को प्रोसेस करने के लिए विकसित एक पायथन स्क्रिप्ट।
आवश्यकताएँ
- Python3
- Bulk Extractor
- Volatility2 कम्युनिटी प्लगइन्स के साथ
- Volatility3
- Plaso
- Yara
उपयोग कैसे करें
त्वरित ट्राइएज
python3 winSuperMem.py -f memdump.mem -o output/ -tt 1
पूर्ण ट्राइएज
python3 winSuperMem.py -f memdump.mem -o output/ -tt 2
व्यापक ट्राइएज
python3 winSuperMem.py -f memdump.mem -o output/ -tt 3
स्थापना
- पायथन 3 स्थापित करें
- पायथन 2 स्थापित करें
- pip3 install -r requirements.txt
- वोलैटिलिटी 3 फ्रेमवर्क स्थापित करें
- वोलैटिलिटी 2 फ्रेमवर्क स्थापित करें
- वोलैटिलिटी 2 कम्युनिटी प्लगइन्स डाउनलोड करें
- Bulk Extractor स्थापित करें
- Plaso स्थापित करें
- Yara स्थापित करें
- Strings स्थापित करें
- EVTxtract स्थापित करें
आउटपुट कैसे पढ़ें
- व्यापक ट्राइएज की आउटपुट निर्देशिका संरचना:
- BEoutputdir - बल्क एक्सट्रैक्टर आउटपुट
- DumpedDllsOutput - प्रक्रियाओं में लोड किए गए डंप किए गए DLLs
- DumpedFilesOutput - मेमोरी में डंप की गई फ़ाइलें
- DumpedModules - डंप किए गए लोडेड ड्राइवर
- DumpedProcessOutput - डंप की गई चल रही प्रक्रियाएँ
- DumpedRegistry - डंप किए गए लोडेड रजिस्ट्री हाइव्स
- EVTxtract - EVTxtract के साथ निकाला गया डेटा
- IOCs.csv - आउटपुट डेटा सेट में पहचाने गए एकत्रित IPs
- Logging.log - स्क्रिप्ट के लिए लॉगिंग
- Plaso - प्लासो मास्टर टाइमलाइन
- Strings - यूनिकोड, Ascii, बिग एंडियन स्ट्रिंग्स आउटपुट
- Volatility2 - वोलैटिलिटी2 प्लगइन आउटपुट
- Volatility3 - वोलैटिलिटी3 प्लगइन आउटपुट
- Yara - यारा मैच
समस्या निवारण
इस अनुभाग में कई ज्ञात बगों की रूपरेखा दी गई है।
- Windows8 से नीचे के विंडोज़ इमेज पर फ़ाइलें डंप करना काम नहीं कर सकता है। volatility3 filescan प्लगइन द्वारा प्रदान किया गया ऑफसेट कभी-कभी फिजिकल होता है, वर्चुअल नहीं। यह भी बताने वाला कोई डिस्क्रिप्टर नहीं है कि कौन सा लौटाया गया है। वर्तमान स्क्रिप्ट केवल वर्चुअल की अपेक्षा करती है। आप dumpfiles फ़ंक्शन को
--virtaddr से --physaddr में बदलकर इसे ठीक कर सकते हैं।