
Strumento di analisi forense assistito da ML che automatizza il triage di memoria, disco e sistema live su Windows utilizzando Volatility 3, autorunsc e sigcheck per rilevare comportamenti avversari e artefatti compromessi.
Columbo è uno strumento di analisi forense informatica utilizzato per semplificare e identificare pattern specifici in dataset compromessi. Suddivide i dati in piccole sezioni e utilizza il riconoscimento di pattern e modelli di machine learning per identificare il comportamento degli avversari e le loro possibili posizioni in piattaforme Windows compromesse sotto forma di suggerimenti. Attualmente Columbo opera su piattaforma Windows.
Columbo dipende da volatility 3, autorunsc.exe e sigcheck.exe per estrarre i dati. Pertanto gli utenti devono scaricare questi strumenti dipendenti e posizionarli nella cartella \Columbo\bin. Assicurati di leggere e comprendere la sezione sulla licenza (o il file License.txt) prima di scaricare qualsiasi cosa. L'output (dati) generato da questi strumenti viene automaticamente convogliato al motore principale di Columbo. Lo suddivide in piccole sezioni, lo pre-elabora e applica modelli di machine learning per classificare la posizione del sistema compromesso, i file eseguibili e altri comportamenti.
Video
Installazione e Configurazione
Eseguibile - Binario
NB: Per evitare errori, la struttura delle directory deve essere \Columbo\bin\volatility3-master , \Columbo\bin\autorunsc.exe e \Columbo\bin\sigcheck.exe.
Infine fai doppio clic su "main.exe" in \Columbo.
Codice Sorgente
NB: Per evitare errori, la struttura delle directory deve essere \Columbo\bin\volatility3-master , \Columbo\bin\autorunsc.exe e \Columbo\bin\sigcheck.exe.
Infine vai su cmd ed esegui python.exe \Columbo\main.py
Columbo utilizza la pre-elaborazione dei dati per organizzare i dati e modelli di machine learning per identificare comportamenti sospetti. I suoi output sono 1 (sospetto) o 0 (genuino) - sotto forma di suggerimenti puramente per assistere gli esaminatori di analisi forense digitale nelle loro decisioni. Abbiamo addestrato i modelli con diversi esempi per massimizzare l'accuratezza e utilizzato approcci diversi per minimizzare i falsi positivi. Tuttavia, i falsi positivi (falsa rilevazione) sono ancora presenti e pertanto ci impegniamo ad aggiornare periodicamente i modelli.
Non è facile ridurre i falsi positivi (falsa rilevazione), specialmente quando si ha a che fare con il machine learning. L'output generato dai modelli di machine learning potrebbe essere falso positivo a seconda della qualità dei dati utilizzati per addestrare i modelli. Tuttavia, per assistere gli esaminatori forensi nelle loro indagini, Columbo genera punteggi percentuali per ogni 1 (sospetto) e 0 (genuino). Questo approccio aiuta gli esaminatori a scegliere il percorso, il comando o i processi che Columbo classifica come sospetti.
Opzione 2
Analisi live - tracciabilità di file e processi. Questa opzione analizza i processi Windows in esecuzione per identificare eventuali attività dannose in esecuzione. Columbo utilizza autorunsc.exe per estrarre i dati dalla macchina, gli output vengono convogliati a modelli di machine learning e motori di riconoscimento di pattern per classificare attività sospette. Successivamente gli output vengono salvati sotto \Columbo\ML\Step-2-results sotto forma di file Excel per ulteriori analisi. Inoltre, agli utenti vengono fornite opzioni per esaminare i processi in esecuzione. Il risultato contiene informazioni come la tracciabilità del processo, i comandi associati a ciascun processo (se applicabile) e se i processi sono responsabili dell'esecuzione di nuovi processi.
Opzione 3
Scansione e analisi del file immagine del disco rigido (.vhdx): Questa opzione accetta i percorsi dell'immagine del disco rigido di Windows montato. Utilizza sigcheck.exe per estrarre i dati dal file system. Quindi i risultati vengono convogliati a modelli di machine learning per classificare attività sospette. Inoltre gli output vengono salvati sotto \Columbo\ML\Step-3-results sotto forma di file Excel.
Opzione 4
Analisi automatica o manuale dell'immagine di memoria
Analisi manuale dell'immagine di memoria
Analisi forense della memoria. In questa opzione, Columbo prende il percorso dell'immagine di memoria e vengono generate le seguenti opzioni per l'utente da selezionare.
Informazioni sulla memoria: Volatility 3 viene utilizzato per estrarre informazioni sull'immagine.
Scansione dei processi: Volatility 3 viene utilizzato per estrarre informazioni su processo, dll e handle di ciascun processo. Quindi, Columbo utilizza meccanismi di raggruppamento e clustering per raggruppare ciascun processo in base ai processi madre. Questa opzione viene successivamente utilizzata dalla tracciabilità dei processi nell'opzione Rilevamento Anomalie.
Albero dei processi: Volatility 3 viene utilizzato per estrarre l'albero dei processi.
Rilevamento Anomalie e Tracciabilità dei Processi: Volatility 3 viene utilizzato per estrarre un elenco di processi di Rilevamento Anomalie. Tuttavia, Columbo offre un'opzione chiamata Tracciabilità dei Processi per esaminare separatamente ciascun processo e produce collettivamente le seguenti informazioni.
Analisi automatica dell'immagine di memoria
Tutto quanto sopra ma in modo automatizzato.
Licenza MIT
Columbo
Copyright 2020 Visma
Con la presente viene concessa gratuitamente l'autorizzazione a chiunque ottenga una copia di questo software e dei file di documentazione associati (il "Software"), di trattare il Software senza restrizioni, inclusi, senza limitazione, i diritti di utilizzare, copiare, modificare, unire, pubblicare, distribuire, concedere in licenza e/o vendere copie del Software, e di consentire alle persone a cui il Software è fornito di fare altrettanto, soggetto alle seguenti condizioni:
La suddetta nota sul copyright e questa nota di autorizzazione devono essere incluse in tutte le copie o parti sostanziali del Software.
IL SOFTWARE VIENE FORNITO "COSÌ COM'È", SENZA GARANZIA DI ALCUN TIPO, ESPRESSA O IMPLICITA, INCLUSE, A TITOLO ESEMPLIFICATIVO, LE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UN PARTICOLARE SCOPO E NON VIOLAZIONE. IN NESSUN CASO GLI AUTORI O I TITOLARI DEL COPYRIGHT SARANNO RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, SIA IN UN'AZIONE CONTRATTUALE, ILLECITO O ALTRO, DERIVANTE DA, O IN CONNESSIONE CON IL SOFTWARE O L'USO O ALTRE OPERAZIONI NEL SOFTWARE.
Strumenti di terze parti