
Plugin per WinDbg per l'analisi dinamica automatizzata di malware e l'estrazione di IOC. Viene eseguito all'interno del debugger per raccogliere indicatori predefiniti e li scrive su disco per la risposta e il contenimento degli incidenti.
Modulo di debug per l'automazione dell'analisi malware
Per un post passo passo su come usare Lupo, con immagini e istruzioni, consulta questo articolo: https://medium.com/@vishal_thakur/lupo-malware-ioc-extractor-cc86ae76b85d
Lavorando su incidenti di sicurezza che coinvolgono malware, ci troviamo regolarmente in situazioni in cui sentiamo la necessità di automatizzare parti del processo di analisi, poiché un'analisi manuale completa non è quasi mai possibile per ogni caso a causa di molti fattori (tempo, competenze, scala, ecc.).
Ho scritto Lupo principalmente per automatizzare e accelerare il processo il più possibile. Lupo è uno strumento di analisi dinamica che può essere utilizzato come modulo con il debugger. La prima versione funziona con il popolare debugger Windows — WinDbg. In futuro rilascerò versioni per altri debugger.
Il modo in cui lo strumento funziona è abbastanza semplice. Carichi Lupo nel debugger e poi lo esegui. Esso analizza il malware e raccoglie IOC predefiniti, scrivendoli in un file di testo sul disco. Puoi quindi utilizzare queste informazioni per contenere e neutralizzare campagne malware o semplicemente rispondere all'incidente di sicurezza su cui stai lavorando.

Darò alcuni dettagli in più sullo strumento stesso, ma non troppi sui meccanismi interni, almeno non qui. Dobbiamo tenere presente che gli autori di malware sono abbastanza intelligenti da modificare rapidamente il codice per crearci problemi!
Lo strumento è scritto in C++ e utilizza il framework di debug di Windows per eseguire il codice. Può essere usato con WinDbg come "plugin" per aiutare ad automatizzare il processo di analisi.
Se vuoi saperne di più sullo strumento, non esitare a contattarmi o commentare qui sotto.
Scarica tutte le DLL da questo repository. Hai anche bisogno di tutte le dipendenze VC++; il modo più semplice è installare Visual Studio (la versione Community funziona) e selezionare tutti i componenti C++.
Usare lo strumento è molto semplice. Funziona in questo modo:
Salva l'estensione Lupo nella tua directory delle estensioni (default: sdk\samples\exts sottodirectory della directory di installazione). Puoi anche definire il percorso delle estensioni usando il comando '.extpath[+] [Directory[;…]]'.
Avvia il debugger
Collega il processo da debuggare (malware in questo caso)
Carica Lupo usando il comando '.load'.
Esegui Lupo usando questo comando: 'lupo.go'
Tutti i risultati verranno visualizzati nella console e anche scritti in un nuovo file di testo sul disco. Il percorso e il nome di questo file di testo verranno visualizzati anche nella console. Tutto fatto!
Puoi opzionalmente usare i risultati di Lupo con questo altro strumento che ho scritto — Ragno, per avanzare nella ricerca e nella risposta aggregando OSINT per la più ampia impronta della campagna con cui potresti avere a che fare. Puoi leggere informazioni su Ragno in un altro post qui: https://medium.com/@vishal_thakur/introducing-ragno-ioc-multiplier-9b75834353bb