Memory-analysis
메모리에서 악성코드 및 포렌식 분석을 수행하는 도구가 포함되어 있습니다.
플러그인:
- Dyrescan.py - 메모리에서 Dyre 구성을 파싱합니다.
- Rat9002.py - 메모리에서 9002 RAT 구성을 파싱합니다.
- plugx.py - 메모리에서 plugx 구성을 파싱합니다(구성 크기: 0x170c도 파싱하도록 수정됨).
- ghostrat.py - 메모리에서 ghostrat 구성을 파싱합니다.
분석 스크립트:
- vol_analysis.sh - volatility를 사용한 분석을 자동화하는 스크립트
- common_search_strings.txt - vol_analysis.sh가 위협 행위자가 사용하는 일반적인 명령을 검색하는 데 사용하는 텍스트 파일. 자신만의 용어로 채우십시오.
- drv_list.txt - 인터넷에서 수집한 알려진 모든 악성 및 정상 드라이버 이름 목록. vol_analysis.sh가 악성 드라이버를 검색하는 데 사용합니다.
Irma:
- 로컬 머신에서 IRMA와 상호 작용하는 Python 스크립트를 만들었습니다. 이 스크립트는 vol_analysis.sh에서도 사용되며, 메모리 덤프에서 추출된 모든 파일을 제출하고 스캔한 후
다양한 AV 엔진으로 분석을 수행합니다.
- vol_analysis 스크립트와 함께 사용하는 방법: vol_analysis.sh -p WinXPSP2x86 -f memdump.mem -d /output_path -t CASENAME
** 머신에서 IRMA가 실행 중이고 IRMACL API가 설치되어 있어야 합니다.