
Plugin Volatility per estrarre dati di configurazione di malware noti
MalConfScan è un plugin di Volatility che estrae i dati di configurazione di malware noti. Volatility è un framework open-source per la memoria forense utilizzato nella risposta agli incidenti e nell'analisi del malware. Questo strumento cerca malware nelle immagini di memoria e scarica i dati di configurazione. Inoltre, ha una funzione per elencare le stringhe a cui il codice maligno fa riferimento.

MalConfScan può scaricare i seguenti dati di configurazione del malware, stringhe decodificate o domini DGA:
MalConfScan ha una funzione per elencare le stringhe a cui il codice maligno fa riferimento. I dati di configurazione sono solitamente codificati dal malware. Il malware scrive i dati di configurazione decodificati nella memoria, che potrebbero trovarsi nella memoria. Questa funzionalità può elencare i dati di configurazione decodificati.
Se desideri maggiori dettagli, controlla la wiki di MalConfScan.
MalConfScan ha due funzioni malconfscan, linux_malconfscan e malstrscan.
$ python vol.py malconfscan -f images.mem --profile=Win7SP1x64
$ python vol.py linux_malconfscan -f images.mem --profile=LinuxDebianx64
$ python vol.py malstrscan -f images.mem --profile=Win7SP1x64
Il seguente video di YouTube mostra la panoramica di MalConfScan.
E il seguente video di YouTube è la dimostrazione di MalConfScan.
I dati di configurazione del malware possono essere scaricati automaticamente aggiungendo MalConfScan a Cuckoo Sandbox. Se hai bisogno di maggiori dettagli sull'integrazione di Cuckoo e MalConfScan, controlla MalConfScan with Cuckoo.