Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
columbo — Strumento di analisi forense assistito da ML che automatizza il triage di memoria, disco e sistema live su Windows utilizzando Volatility 3, autorunsc e sigcheck per rilevare comportamenti avversari e artefatti compromessi. | Kitploit
Strumenti/GitHubGitHub/visma-prodsec/columbo
Memory ForensicsInformatica ForenseDigital ForensicsAnalisi di BinariMachine LearningRilevamento di Anomalie
GitHubvisma-prodsec/columbo

columbo

Strumento di analisi forense assistito da ML che automatizza il triage di memoria, disco e sistema live su Windows utilizzando Volatility 3, autorunsc e sigcheck per rilevare comportamenti avversari e artefatti compromessi.

Vedi Repository
61154 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Columbo

Columbo è uno strumento di analisi forense informatica utilizzato per semplificare e identificare pattern specifici in dataset compromessi. Suddivide i dati in piccole sezioni e utilizza il riconoscimento di pattern e modelli di machine learning per identificare il comportamento degli avversari e le loro possibili posizioni in piattaforme Windows compromesse sotto forma di suggerimenti. Attualmente Columbo opera su piattaforma Windows.

Dipendenze e Architettura di Alto Livello

Columbo dipende da volatility 3, autorunsc.exe e sigcheck.exe per estrarre i dati. Pertanto gli utenti devono scaricare questi strumenti dipendenti e posizionarli nella cartella \Columbo\bin. Assicurati di leggere e comprendere la sezione sulla licenza (o il file License.txt) prima di scaricare qualsiasi cosa. L'output (dati) generato da questi strumenti viene automaticamente convogliato al motore principale di Columbo. Lo suddivide in piccole sezioni, lo pre-elabora e applica modelli di machine learning per classificare la posizione del sistema compromesso, i file eseguibili e altri comportamenti.

Iniziare con Columbo

Video

  1. Prima di iniziare Columbo Guarda
  2. Analisi forense della memoria con Columbo Analisi forense della memoria
  3. Analisi automatica della memoria Analisi automatica della memoria

Installazione e Configurazione

Eseguibile - Binario

  1. Scarica e installa Python 3.9. Assicurati di aggiungere python.exe al PATH durante l'installazione.
  2. Scarica l'ultima release binaria di Columbo, in Releases
  3. Scarica ciascuno dei seguenti e posizionali sotto \Columbo\bin.
  • Codice sorgente di Volatility 3. Columbo non supporta Volatility 2. Assicurati anche di scaricare i pacchetti di tabelle dei simboli per Windows, decomprimerli e posizionarli sotto \Columbo\bin\volatility3-master\volatility\symbols.
  • Scarica sia autorunsc.exe che sigcheck.exe.

NB: Per evitare errori, la struttura delle directory deve essere \Columbo\bin\volatility3-master , \Columbo\bin\autorunsc.exe e \Columbo\bin\sigcheck.exe.

Infine fai doppio clic su "main.exe" in \Columbo.

Codice Sorgente

  1. Scarica e installa Python 3.9. Assicurati di aggiungere python.exe al PATH durante l'installazione.
  2. Scarica l'ultima versione release di Columbo - codice sorgente.
  3. Fai doppio clic su install-prerequisites.bat per installare tutti i pacchetti richiesti.
  4. Scarica ciascuno dei seguenti e posizionali sotto \Columbo\bin.
  • Codice sorgente di Volatility 3. Columbo non supporta Volatility 2. Assicurati anche di scaricare i pacchetti di tabelle dei simboli per Windows, decomprimerli e posizionarli sotto \Columbo\bin\volatility3-master\volatility\symbols.
  • Scarica sia autorunsc.exe che sigcheck.exe.

NB: Per evitare errori, la struttura delle directory deve essere \Columbo\bin\volatility3-master , \Columbo\bin\autorunsc.exe e \Columbo\bin\sigcheck.exe.

Infine vai su cmd ed esegui python.exe \Columbo\main.py

Columbo e Machine Learning

Columbo utilizza la pre-elaborazione dei dati per organizzare i dati e modelli di machine learning per identificare comportamenti sospetti. I suoi output sono 1 (sospetto) o 0 (genuino) - sotto forma di suggerimenti puramente per assistere gli esaminatori di analisi forense digitale nelle loro decisioni. Abbiamo addestrato i modelli con diversi esempi per massimizzare l'accuratezza e utilizzato approcci diversi per minimizzare i falsi positivi. Tuttavia, i falsi positivi (falsa rilevazione) sono ancora presenti e pertanto ci impegniamo ad aggiornare periodicamente i modelli.

Falso Positivo

Non è facile ridurre i falsi positivi (falsa rilevazione), specialmente quando si ha a che fare con il machine learning. L'output generato dai modelli di machine learning potrebbe essere falso positivo a seconda della qualità dei dati utilizzati per addestrare i modelli. Tuttavia, per assistere gli esaminatori forensi nelle loro indagini, Columbo genera punteggi percentuali per ogni 1 (sospetto) e 0 (genuino). Questo approccio aiuta gli esaminatori a scegliere il percorso, il comando o i processi che Columbo classifica come sospetti.

Opzioni da Selezionare

Opzione 2

Analisi live - tracciabilità di file e processi. Questa opzione analizza i processi Windows in esecuzione per identificare eventuali attività dannose in esecuzione. Columbo utilizza autorunsc.exe per estrarre i dati dalla macchina, gli output vengono convogliati a modelli di machine learning e motori di riconoscimento di pattern per classificare attività sospette. Successivamente gli output vengono salvati sotto \Columbo\ML\Step-2-results sotto forma di file Excel per ulteriori analisi. Inoltre, agli utenti vengono fornite opzioni per esaminare i processi in esecuzione. Il risultato contiene informazioni come la tracciabilità del processo, i comandi associati a ciascun processo (se applicabile) e se i processi sono responsabili dell'esecuzione di nuovi processi.

Opzione 3

Scansione e analisi del file immagine del disco rigido (.vhdx): Questa opzione accetta i percorsi dell'immagine del disco rigido di Windows montato. Utilizza sigcheck.exe per estrarre i dati dal file system. Quindi i risultati vengono convogliati a modelli di machine learning per classificare attività sospette. Inoltre gli output vengono salvati sotto \Columbo\ML\Step-3-results sotto forma di file Excel.

Opzione 4

Analisi automatica o manuale dell'immagine di memoria

Analisi manuale dell'immagine di memoria

Analisi forense della memoria. In questa opzione, Columbo prende il percorso dell'immagine di memoria e vengono generate le seguenti opzioni per l'utente da selezionare.

  1. Informazioni sulla memoria: Volatility 3 viene utilizzato per estrarre informazioni sull'immagine.

  2. Scansione dei processi: Volatility 3 viene utilizzato per estrarre informazioni su processo, dll e handle di ciascun processo. Quindi, Columbo utilizza meccanismi di raggruppamento e clustering per raggruppare ciascun processo in base ai processi madre. Questa opzione viene successivamente utilizzata dalla tracciabilità dei processi nell'opzione Rilevamento Anomalie.

  3. Albero dei processi: Volatility 3 viene utilizzato per estrarre l'albero dei processi.

  4. Rilevamento Anomalie e Tracciabilità dei Processi: Volatility 3 viene utilizzato per estrarre un elenco di processi di Rilevamento Anomalie. Tuttavia, Columbo offre un'opzione chiamata Tracciabilità dei Processi per esaminare separatamente ciascun processo e produce collettivamente le seguenti informazioni.

  • Percorsi dei file eseguibili e comandi associati.
  • Utilizzo di modelli di machine learning per determinare la legittimità dei processi identificati.
  • Tracciare ogni processo fino ai processi radice (percorso completo) e le loro date e orari di esecuzione.
  • Identificare se il processo è responsabile dell'esecuzione di altri processi, cioè se sarà un processo madre di nuovi processi o meno.
  • Estrae informazioni su handle e dll di ciascun processo e le presenta con il resto delle informazioni.

Analisi automatica dell'immagine di memoria

Tutto quanto sopra ma in modo automatizzato.

Licenza

Licenza MIT

Columbo

Copyright 2020 Visma

Con la presente viene concessa gratuitamente l'autorizzazione a chiunque ottenga una copia di questo software e dei file di documentazione associati (il "Software"), di trattare il Software senza restrizioni, inclusi, senza limitazione, i diritti di utilizzare, copiare, modificare, unire, pubblicare, distribuire, concedere in licenza e/o vendere copie del Software, e di consentire alle persone a cui il Software è fornito di fare altrettanto, soggetto alle seguenti condizioni:

La suddetta nota sul copyright e questa nota di autorizzazione devono essere incluse in tutte le copie o parti sostanziali del Software.

IL SOFTWARE VIENE FORNITO "COSÌ COM'È", SENZA GARANZIA DI ALCUN TIPO, ESPRESSA O IMPLICITA, INCLUSE, A TITOLO ESEMPLIFICATIVO, LE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UN PARTICOLARE SCOPO E NON VIOLAZIONE. IN NESSUN CASO GLI AUTORI O I TITOLARI DEL COPYRIGHT SARANNO RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, SIA IN UN'AZIONE CONTRATTUALE, ILLECITO O ALTRO, DERIVANTE DA, O IN CONNESSIONE CON IL SOFTWARE O L'USO O ALTRE OPERAZIONI NEL SOFTWARE.

Strumenti di terze parti

  • È responsabilità dell'utente e non di Columbo scaricare e utilizzare gli strumenti di terze parti richiesti da Columbo.
  • È anche responsabilità dell'utente e non di Columbo accettare o rifiutare il contratto di licenza fornito dagli strumenti di terze parti.
  • In relazione agli strumenti MS SysInternal. Columbo passa l'opzione/argomento -accepteula sulla riga di comando per operare in modo non interattivo. È anche responsabilità dell'utente e non di Columbo accettare o rifiutare il contratto di licenza fornito dagli strumenti MS SysInternal.
Scarica lo strumento