メモリ分析
メモリ内のマルウェア解析とフォレンジック解析を行うためのツールが含まれています。
プラグイン:
- Dyrescan.py - メモリ内のDyreconfigを解析します。
- Rat9002.py - メモリ内の9002 RAT設定を解析します。
- plugx.py - メモリ内のplugx設定を解析します(設定サイズ 0x170c の解析にも対応するよう修正済み)。
- ghostrat.py - メモリ内のghostrat設定を解析します。
解析スクリプト:
- vol_analysis.sh - volatilityを使用した解析を自動化するスクリプトです。
- common_search_strings.txt - 脅威アクターによって使用される一般的なコマンドを検索するために vol_analysis.sh が使用するテキストファイルです。自分の用語で記入してください。
- drv_list.txt - インターネットから収集された、既知の悪質なドライバー名と正常なドライバー名の一覧です。vol_analysis.sh が悪質なドライバーを検索するために使用します。
Irma:
- ローカルマシン上のIRMAと連携するPythonスクリプトを作成しました。このスクリプトはvol_analysis.shからも使用され、メモリダンプから抽出されたすべてのファイルを提出・スキャンし、
さまざまなAVエンジンで解析を行います。
- vol_analysisスクリプトでの使用法: vol_analysis.sh -p WinXPSP2x86 -f memdump.mem -d /output_path -t CASENAME
** お使いのマシンでIRMAが稼働していることと、IRMACL APIがインストールされていることが必要です。