
कमांड-लाइन DFIR उपकरण Windows ATM प्रणालियों को स्कैन करने के लिए प्रक्रिया मेमोरी और डिस्क में मैलवेयर के निशान का पता लगाने के लिए, फोरेंसिक विश्लेषण के लिए स्वचालित मेमोरी डंप निर्माण के साथ।
ATMMalScan एक कमांडलाइन टूल है जो विंडोज ऑपरेटिंग सिस्टम संस्करण 7 और उससे ऊपर के लिए है, जो DFIR प्रक्रिया के दौरान ATM पर मैलवेयर के निशान खोजने में मदद करता है। यह टूल सिस्टम के चल रहे प्रोसेस के साथ-साथ निर्दिष्ट फ़ाइल पथ के आधार पर हार्ड डिस्क की जांच करता है। सिस्टम को स्कैन करने के लिए, एक सामान्य अधिकार वाला उपयोगकर्ता पर्याप्त है। हालांकि, ATMMalScan प्रशासक अधिकारों के साथ सर्वोत्तम परिणाम प्रदान करता है।
वर्तमान में ATMMalScan उन कोडपेजों का समर्थन नहीं करता है जिनमें यूनिकोड की आवश्यकता होती है, इसका मतलब है कि विंडोज ऑपरेटिंग सिस्टम जो उदाहरण के लिए सिरिलिक या चीनी वर्णों पर सेट हैं, उन पर प्रतिनिधि परिणाम की गारंटी नहीं दी जा सकती।
सुनिश्चित करें कि कम से कम Visual C++ Redistributable for Visual Studio 2015 उस ATM पर स्थापित हो जिसे आप स्कैन करना चाहते हैं।
चरण 1 => प्रोसेस मेमोरी और डिस्क स्कैन करें। ===> सर्वोत्तम परिणामों के लिए जांचें कि डिवाइस पर प्रशासक अधिकार उपलब्ध हैं या नहीं!
चरण 2 => ATMMalScan ने एक प्रोसेस में XFS_DIRECT नामक मैलवेयर का पता लगाया, थ्रेड और उसके नियमों के मिलान के बारे में विवरण देता है। इसके अलावा, दुर्भावनापूर्ण प्रोसेस, उसके मॉड्यूल, साथ ही इसके स्टैक और हीप पेजों को पकड़ने के लिए एक पूर्ण प्रोसेसमेमोरी डंप डिस्क पर सहेजा गया है।
चरण 3 => डंप यहाँ मिल सकता है => <वह निर्देशिका जहां ATMMalScan64.exe शुरू किया गया है> .\Dump
चरण 4 => Windbg के साथ डंप फ़ाइल खोलें और ".writemem" का उपयोग करके ATM मैलवेयर को डिस्क पर निकालें।
चरण 5 => डंप किए गए PE को अपने किसी पसंदीदा PE-फिक्सर से मरम्मत करें और मैलवेयर का विस्तार से विश्लेषण शुरू करें।