
Strumento DFIR da riga di comando per la scansione di sistemi Windows ATM per rilevare tracce di malware nella memoria dei processi e sul disco, con creazione automatica di dump della memoria per l'analisi forense.
ATMMalScan è uno strumento da riga di comando per sistemi operativi Windows versione 7 e successive, che aiuta a cercare tracce di malware su un ATM durante il processo DFIR. Questo strumento esamina i processi in esecuzione di un sistema, così come il disco rigido, a seconda del percorso file specificato. Per eseguire la scansione di un sistema, un utente con diritti standard è sufficiente. Tuttavia, ATMMalScan fornisce i migliori risultati con privilegi di amministratore.
Attualmente ATMMalScan non supporta codepage che richiedono Unicode, ciò significa che per sistemi operativi Windows impostati ad esempio su caratteri cirillici o cinesi, non è possibile garantire un risultato rappresentativo.
Assicurarsi che almeno Visual C++ Redistributable per Visual Studio 2015 sia stato installato sull'ATM che si intende scansionare.
Passo1 => Scansiona memoria dei processi e disco. ===> Verifica se sono disponibili privilegi di amministratore sul dispositivo per ottenere i migliori risultati!
Passo2 => ATMMalScan ha rilevato un malware chiamato XFS_DIRECT in un processo, fornisce dettagli sul thread e le corrispondenze delle sue regole. Inoltre, un dump completo della memoria del processo è stato salvato su disco, per catturare il processo malevolo, i suoi moduli, così come le sue pagine di stack e heap.
Passo3 => Il dump si trova qui => <Directory dove è stato avviato ATMMalScan64.exe> .\Dump
Passo4 => Aprire il file dump con Windbg ed estrarre il malware ATM su disco utilizzando ".writemem"
Passo5 => Riparare il PE dumpato con uno dei tuoi PE-Fixer preferiti e iniziare ad analizzare il malware in dettaglio.