Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
YAMA-dev — Ennesimo analizzatore di memoria per il rilevamento di malware | Kitploit
Strumenti/GitHubGitHub/t-tani/yama-dev
Memory ForensicsInformatica ForenseAnalisi MalwareRisposta agli Incidenti
GitHubt-tani/yama-dev

YAMA-dev

Ennesimo analizzatore di memoria per il rilevamento di malware

Vedi Repository
25343 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

YAMA

Un altro analizzatore di memoria per il rilevamento di malware

Concetto

YAMA è un sistema per generare scanner in grado di ispezionare malware specifici durante la risposta agli incidenti. Lo scanner generato da YAMA è progettato per esplorare la memoria del sistema operativo Windows e rilevare malware. Con la crescente diffusione di malware fileless che si distribuiscono solo in memoria, YAMA mira a facilitare una risposta rapida nella gestione degli incidenti rilevando tali malware.

Caratteristiche

  • Genera uno scanner che opera come un singolo binario
  • Rileva malware utilizzando regole YARA e informazioni sulla memoria
  • Crea binari di rilevamento malware personalizzati per le esigenze IR di ogni utente scrivendo regole YARA personalizzate
  • Restituisce i risultati del rilevamento in formato testo/JSON

Come funziona lo scanner

Lo scanner YAMA opera come un'applicazione Windows in modalità utente, analizzando gli spazi di memoria dei processi in esecuzione in modalità utente, scansionando spazi di memoria con attributi sospetti utilizzando YARA e identificando malware.

Innanzitutto, YAMA analizza ogni processo ed estrae le seguenti informazioni:

  • Informazioni sullo spazio degli indirizzi del processo
  • Struttura PEB (Process Environment Block) del processo
  • Struttura TEB (Thread Environment Block) del processo
  • Regione dello stack del processo
  • Regione dell'heap del processo
  • Informazioni sui thread del processo
  • Informazioni sul mapping dei file per ogni spazio di indirizzi virtuali
  • Informazioni sulla firma dei file mappati

Successivamente, YAMA determina gli spazi di memoria da ispezionare in base alle informazioni analizzate. Ciò viene fatto per selezionare solo gli spazi di memoria necessari ed evitare impatti sulle prestazioni derivanti dalla ricerca nell'intero spazio di memoria.

Infine, YAMA ispeziona gli spazi di memoria target utilizzando le regole YARA integrate nella sezione delle risorse del binario.

Caso d'uso

Combinando le regole YARA disponibili su piattaforme come GitHub, è possibile creare uno scanner di memoria in grado di indagare le tracce di specifiche campagne di attacco mirato.

Ad esempio, costruire uno scanner YAMA utilizzando la regola APT10 da JPCERTCC/jpcert-yara creerebbe uno strumento adatto per la caccia alle minacce del malware APT10.

JPCERTCC/jpcert-yara offre numerose regole YARA compatibili con varie campagne APT come APT10, APT29, BlackTech e Lazarus, oltre a regole per diversi tipi di malware. È altamente raccomandato come riferimento.

Come costruire il tuo scanner YAMA personalizzato

Fare riferimento al Wiki.

Dipendenze

Questo progetto si basa sui seguenti software open-source per funzionare correttamente:

  • VirusTotal/yara - GitHub
  • gabime/spdlog - GitHub
  • nlohmann/json - GitHub
  • p-ranav/argparse - GitHub

Ringraziamenti e Ispirazioni

Vorremmo ringraziare i seguenti repository GitHub che hanno ispirato e influenzato il nostro progetto:

  • volatilityfoundation/volatility3 - GitHub
  • forrest-orr/moneta - GitHub
Scarica lo strumento