Memory-analysis
Contiene strumenti per eseguire analisi malware e forensi nella memoria.
Plugin:
- Dyrescan.py - analizza la configurazione di Dyre in memoria.
- Rat9002.py - analizza la configurazione del RAT 9002 in memoria.
- plugx.py - analizza la configurazione di plugx in memoria (modificato per analizzare anche la dimensione della configurazione: 0x170c).
- ghostrat.py - analizza la configurazione di ghostrat in memoria.
Analysis_Script:
- vol_analysis.sh - script per automatizzare l'analisi con Volatility
- common_search_strings.txt - file di testo utilizzato da vol_analysis.sh per cercare comandi comuni usati dagli attori delle minacce. Completalo con i tuoi termini.
- drv_list.txt - elenco raccolto da Internet con tutti i nomi di driver noti, sia dannosi che innocui. Usato da vol_analysis.sh per cercare driver dannosi.
Irma:
- Creato uno script Python per interagire con IRMA su una macchina locale. Questo script viene anche utilizzato da vol_analysis.sh per inviare e scansionare tutti i file
estratti da un dump di memoria ed eseguire analisi su di essi con vari motori AV.
- Utilizzo con lo script vol_analysis: vol_analysis.sh -p WinXPSP2x86 -f memdump.mem -d /percorso_output -t CASENAME
** Richiede IRMA attivo sulla tua macchina e l'API IRMACL installata.