
मैलवेयर का पता लगाने के लिए एक और मेमोरी विश्लेषक
Yet Another Memory Analyzer for malware detection

YAMA एक सिस्टम है जो स्कैनर उत्पन्न करने के लिए है जो इंसिडेंट रिस्पॉन्स के दौरान विशिष्ट मैलवेयर का निरीक्षण कर सकता है। YAMA द्वारा उत्पन्न स्कैनर विंडोज ओएस की मेमोरी का अन्वेषण करने और मैलवेयर का पता लगाने के लिए डिज़ाइन किया गया है। फाइललेस मैलवेयर की बढ़ती व्यापकता के साथ जो केवल मेमोरी में तैनात होता है, YAMA का उद्देश्य ऐसे मैलवेयर का पता लगाकर घटना प्रबंधन में त्वरित प्रतिक्रिया को सुविधाजनक बनाना है।
YAMA स्कैनर विंडोज यूज़रमोड एप्लिकेशन के रूप में काम करता है, जो यूज़र मोड में चल रहे प्रक्रियाओं के मेमोरी स्पेस का विश्लेषण करता है, YARA का उपयोग करके संदिग्ध विशेषताओं वाले मेमोरी स्पेस को स्कैन करता है, और मैलवेयर की पहचान करता है।
सबसे पहले, YAMA प्रत्येक प्रक्रिया का विश्लेषण करता है और निम्नलिखित जानकारी निकालता है:
इसके बाद, YAMA विश्लेषित जानकारी के आधार पर निरीक्षण किए जाने वाले मेमोरी स्पेस निर्धारित करता है। ऐसा केवल आवश्यक मेमोरी स्पेस चुनने और पूरे मेमोरी स्पेस की खोज से प्रदर्शन पर पड़ने वाले प्रभाव से बचने के लिए किया जाता है।
अंत में, YAMA बाइनरी के रिसोर्स सेक्शन में एम्बेड किए गए YARA नियमों का उपयोग करके लक्षित मेमोरी स्पेस का निरीक्षण करता है।
GitHub जैसे प्लेटफॉर्म पर उपलब्ध YARA नियमों को संयोजित करके, एक मेमोरी स्कैनर बनाना संभव है जो विशिष्ट लक्षित हमले अभियानों के निशानों की जांच कर सकता है।
उदाहरण के लिए, JPCERTCC/jpcert-yara से APT10 नियम का उपयोग करके YAMA स्कैनर बनाने से APT10 मैलवेयर के लिए थ्रेट हंटिंग के लिए उपयुक्त उपकरण तैयार होगा।
JPCERTCC/jpcert-yara APT10, APT29, BlackTech, और Lazarus जैसे विभिन्न APT अभियानों के साथ-साथ विभिन्न प्रकार के मैलवेयर के लिए कई YARA नियम प्रदान करता है। संदर्भ के लिए इसकी अत्यधिक अनुशंसा की जाती है।
विकि देखें।
यह प्रोजेक्ट ठीक से काम करने के लिए निम्नलिखित ओपन-सोर्स सॉफ्टवेयर पर निर्भर करता है:
हम इन GitHub रिपॉजिटरी का धन्यवाद करना चाहते हैं जिन्होंने हमारे प्रोजेक्ट को प्रेरित और प्रभावित किया: