
ज्ञात मैलवेयर के कॉन्फ़िगरेशन डेटा को निकालने के लिए Volatility प्लगइन
MalConfScan एक Volatility प्लगइन है जो ज्ञात मैलवेयर के कॉन्फ़िगरेशन डेटा को निकालता है। Volatility एक ओपन-सोर्स मेमोरी फोरेंसिक फ्रेमवर्क है जो घटना प्रतिक्रिया और मैलवेयर विश्लेषण के लिए उपयोग होता है। यह उपकरण मेमोरी इमेज में मैलवेयर खोजता है और कॉन्फ़िगरेशन डेटा डंप करता है। इसके अलावा, इस उपकरण में दुर्भावनापूर्ण कोड द्वारा संदर्भित स्ट्रिंग्स को सूचीबद्ध करने का कार्य है।

MalConfScan निम्नलिखित मैलवेयर कॉन्फ़िगरेशन डेटा, डिकोड की गई स्ट्रिंग्स या DGA डोमेन को डंप कर सकता है:
MalConfScan में दुर्भावनापूर्ण कोड द्वारा संदर्भित स्ट्रिंग्स को सूचीबद्ध करने का एक कार्य है। कॉन्फ़िगरेशन डेटा आमतौर पर मैलवेयर द्वारा एन्कोड किया जाता है। मैलवेयर डिकोड किए गए कॉन्फ़िगरेशन डेटा को मेमोरी में लिखता है, यह मेमोरी में हो सकता है। यह सुविधा डिकोड किए गए कॉन्फ़िगरेशन डेटा को सूचीबद्ध कर सकती है।
यदि आप अधिक विवरण जानना चाहते हैं, तो कृपया MalConfScan विकी देखें।
MalConfScan में दो कार्य हैं malconfscan, linux_malconfscan और malstrscan।
$ python vol.py malconfscan -f images.mem --profile=Win7SP1x64
$ python vol.py linux_malconfscan -f images.mem --profile=LinuxDebianx64
$ python vol.py malstrscan -f images.mem --profile=Win7SP1x64
निम्नलिखित YouTube वीडियो MalConfScan का अवलोकन दिखाता है।
और, निम्नलिखित YouTube वीडियो MalConfScan का प्रदर्शन है।
Cuckoo Sandbox में MalConfScan जोड़कर मैलवेयर कॉन्फ़िगरेशन डेटा को स्वचालित रूप से डंप किया जा सकता है। यदि आपको Cuckoo और MalConfScan एकीकरण पर अधिक विवरण चाहिए, तो कृपया Cuckoo के साथ MalConfScan देखें।