
Una piattaforma centralizzata e potenziata per l'analisi della memoria
VolWeb è una piattaforma digitale di analisi forense della memoria che sfrutta la potenza del framework Volatility 3. È pensata per assistere nelle indagini e nelle risposte agli incidenti.
L'obiettivo di VolWeb è migliorare l'efficienza della raccolta della memoria e dell'analisi forense fornendo un'applicazione web centralizzata, visiva e potenziata per gli incident responders e gli investigatori forensi digitali. Una volta che un investigatore ottiene un'immagine di memoria da un sistema Linux o Windows (presto disponibile anche per Mac), le prove possono essere caricate su VolWeb, che avvia l'elaborazione automatica e l'estrazione di artefatti utilizzando la potenza del framework Volatility 3.
Utilizzando tecnologie di archiviazione ibrida, VolWeb consente inoltre agli incident responders di caricare direttamente le immagini di memoria nella piattaforma da varie posizioni utilizzando script dedicati interfacciati con la piattaforma e mantenuti dalla comunità. Un altro obiettivo è permettere agli utenti di compilare informazioni tecniche, come gli Indicatori, che possono essere successivamente importati in moderne piattaforme CTI come OpenCTI, collegando così il team di incident response e quello di CTI dopo l'indagine.
La documentazione del progetto è disponibile sulla Wiki. Qui potrai distribuire lo strumento nel tuo ambiente di indagine o nel tuo laboratorio.
[!IMPORTANT] Prenditi il tempo di leggere la documentazione per evitare comuni problemi di configurazione.
Un rapido disclaimer: VolWeb è pensato per essere utilizzato insieme all'interfaccia a riga di comando (CLI) di volatility3, offre un modo diverso di rivedere e investigare alcuni risultati, ma non svolgerà al posto tuo tutto il lavoro di analisi approfondita.
Le tue prove vengono caricate sulla piattaforma VolWeb e, per impostazione predefinita, vengono analizzate tramite file system per garantire le migliori prestazioni. Tuttavia, puoi anche collegare prove da una soluzione di archiviazione cloud (AWS/MINIO) e associarle ai tuoi casi per eseguire l'analisi direttamente sul cloud.
La funzionalità di investigazione è una delle funzionalità principali di VolWeb. Fornisce una panoramica degli artefatti disponibili recuperati dal motore personalizzato volatility3 nel backend. Se disponibile, è possibile visualizzare l'albero dei processi e ottenere informazioni di base su ciascun processo, scaricarli, ecc. Offre inoltre una visualizzazione potenziata di tutti i risultati dei plugin suddivisi per categorie.
« I difensori pensano per elenchi. Gli aggressori pensano per grafi. Finché sarà così, gli aggressori vinceranno. »
La funzionalità di esplorazione arriva con VolWeb 3.0 per le indagini su Windows (presto disponibile per Linux). Consente all'esperto di forense della memoria di investigare potenziali processi sospetti in una vista a grafo, offrendo un modo alternativo di osservare i dati, ma anche di correlare i plugin di volatility3 per ottenere più contesto.
Quando l'esperto trova attività maligne, VolWeb offre la possibilità di creare Indicatori STIX V2 direttamente dall'interfaccia e centralizzarli nel caso. Una volta chiuso il caso, puoi generare il bundle STIX e condividere i tuoi Indicatori con la comunità utilizzando piattaforme CTI come MISP o OpenCTI.
VolWeb integra la scansione YARA per rilevare pattern e firme di malware all'interno dei dump di memoria. Puoi creare regole manualmente, importarle da file .yar o da repository GitHub, o incollare regole esistenti direttamente nell'editor. Le regole possono essere organizzate in ruleset per una migliore gestione e scansioni raggruppate.
L'interfaccia di scansione consente una selezione flessibile di ruleset, regole singole o combinazioni personalizzate. I risultati appaiono in una griglia ricercabile che mostra gli offset di memoria e il contenuto corrispondente. VolWeb mantiene automaticamente la scansione più recente, consentendo un accesso rapido all'ultimo risultato senza dover rieseguire le ricerche.
VolWeb espone un'API REST per consentire agli analisti di interagire con la piattaforma. Un'interfaccia Swagger è disponibile sulla piattaforma per ottenere la documentazione completa. Esiste un repository dedicato che propone alcuni script mantenuti dalla comunità: https://github.com/forensicxlab/VolWeb-Scripts .
VolWeb utilizza Django nel backend. Gestisci i tuoi utenti e il database direttamente dal pannello di amministrazione.
Se hai riscontrato un bug o desideri proporre una funzionalità, sentiti libero di creare una discussione per permetterci di affrontarli rapidamente. Fornisci i log di eventuali problemi che stai riscontrando.
VolWeb è aperto a contributi. Segui le linee guida per i contributi nella documentazione per proporre funzionalità.
Contatta [email protected] o [email protected] per qualsiasi domanda su questo strumento.
Consulta la roadmap
Consulta le discussioni
Software Engineering Laboratory, SERLAB
Software Engineering & Practices, SER&P