Panoramica
Uno script Python sviluppato per elaborare immagini di memoria Windows in base al tipo di triage.
Requisiti
- Python3
- Bulk Extractor
- Volatility2 con Community Plugins
- Volatility3
- Plaso
- Yara
Come usare
Triage rapido
python3 winSuperMem.py -f memdump.mem -o output/ -tt 1
Triage completo
python3 winSuperMem.py -f memdump.mem -o output/ -tt 2
Triage esaustivo
python3 winSuperMem.py -f memdump.mem -o output/ -tt 3
Installazione
- Installare Python 3
- Installare Python 2
- pip3 install -r requirements.txt
- Installare il framework Volatility 3
- Installare il framework Volatility 2
- Scaricare Volatility 2 Community Plugins
- Installare Bulk Extractor
- Installare Plaso
- Installare Yara
- Installare Strings
- Installare EVTxtract
Come leggere l'output
- Struttura della directory di output del triage esaustivo:
- BEoutputdir - Output di Bulk Extractor
- DumpedDllsOutput - DLL estratte caricate nei processi
- DumpedFilesOutput - File dumpati in memoria
- DumpedModules - Driver caricati estratti
- DumpedProcessOutput - Processi in esecuzione dumpati
- DumpedRegistry - Hive del registro caricati estratti
- EVTxtract - Dati estratti con EVTxtract
- IOCs.csv - IP raccolti identificati nel set di dati di output
- Logging.log - Logging per lo script
- Plaso - Timeline master di Plaso
- Strings - Output di stringhe Unicode, ASCII, Big Endian
- Volatility2 - Output dei plugin di Volatility2
- Volatility3 - Output dei plugin di Volatility3
- Yara - Corrispondenze Yara
Risoluzione dei problemi
Esistono diversi bug noti, descritti in questa sezione.
- Il dump dei file potrebbe non funzionare su immagini Windows precedenti a Windows 8. L'offset fornito dal plugin filescan di volatility3 a volte è fisico e non virtuale. Non esiste nemmeno un descrittore che specifichi quale dei due viene restituito. Lo script attuale prevede solo indirizzi virtuali. Puoi risolvere il problema cambiando nella funzione dumpfiles da
--virtaddr a --physaddr.