
Ennesimo analizzatore di memoria per il rilevamento di malware
Un altro analizzatore di memoria per il rilevamento di malware

YAMA è un sistema per generare scanner in grado di ispezionare malware specifici durante la risposta agli incidenti. Lo scanner generato da YAMA è progettato per esplorare la memoria del sistema operativo Windows e rilevare malware. Con la crescente diffusione di malware fileless che si distribuiscono solo in memoria, YAMA mira a facilitare una risposta rapida nella gestione degli incidenti rilevando tali malware.
Lo scanner YAMA opera come un'applicazione Windows in modalità utente, analizzando gli spazi di memoria dei processi in esecuzione in modalità utente, scansionando spazi di memoria con attributi sospetti utilizzando YARA e identificando malware.
Innanzitutto, YAMA analizza ogni processo ed estrae le seguenti informazioni:
Successivamente, YAMA determina gli spazi di memoria da ispezionare in base alle informazioni analizzate. Ciò viene fatto per selezionare solo gli spazi di memoria necessari ed evitare impatti sulle prestazioni derivanti dalla ricerca nell'intero spazio di memoria.
Infine, YAMA ispeziona gli spazi di memoria target utilizzando le regole YARA integrate nella sezione delle risorse del binario.
Combinando le regole YARA disponibili su piattaforme come GitHub, è possibile creare uno scanner di memoria in grado di indagare le tracce di specifiche campagne di attacco mirato.
Ad esempio, costruire uno scanner YAMA utilizzando la regola APT10 da JPCERTCC/jpcert-yara creerebbe uno strumento adatto per la caccia alle minacce del malware APT10.
JPCERTCC/jpcert-yara offre numerose regole YARA compatibili con varie campagne APT come APT10, APT29, BlackTech e Lazarus, oltre a regole per diversi tipi di malware. È altamente raccomandato come riferimento.
Fare riferimento al Wiki.
Questo progetto si basa sui seguenti software open-source per funzionare correttamente:
Vorremmo ringraziare i seguenti repository GitHub che hanno ispirato e influenzato il nostro progetto: