
Volatile Artifact Collector는 시스템에서 휘발성 데이터의 스냅샷을 수집합니다. 시스템에서 무슨 일이 일어나고 있는지 알려주며, 보안 사고를 조사할 때 특히 유용합니다.
varc는 시스템에서 휘발성 데이터의 스냅샷을 수집합니다. 시스템에서 발생하는 상황을 알려주며, 특히 보안 사고를 조사할 때 유용합니다.
시스템에서 발생하는 상황을 이해하기 위해 다양한 데이터 조각을 포함하는 zip 파일을 생성합니다:
다음 환경에서 성공적으로 실행했습니다:
"릴리스" 탭에서 예시 캡처를 확인하여 놀라운 데이터를 확인하세요! 아래 화면 녹화는 Docker 컨테이너(왼쪽)에서의 수집과 Xmrig를 배포한 AWS Lambda 함수 내부에서 실행한 출력(오른쪽)을 보여줍니다:

휘발성 순서에 따라 프로세스 메모리를 가장 먼저 수집합니다. varc 및 시스템 내부에서 실행되는 다른 도구는 시스템 메모리에 영향을 미칩니다.
릴리스 탭에서 Windows, Linux 및 OSX용 컴파일된 바이너리를 찾을 수 있습니다. 실행만 하면 출력물이 포함된 zip 파일이 생성됩니다. 일부 데이터에 접근하려면 상승된 권한(예: Linux의 sudo 또는 root)으로 실행해야 합니다.
usage: varc [-h] [--skip-memory] [--skip-open] [--dump-extract] ...
optional arguments:
-h, --help show this help message and exit
--skip-memory Skip collecting process memory, which can be slow
--skip-open Skip collecting open files, which can be slow
--dump-extract Extract process memory dumps, which can be slow
pip로 설치:
pip3 install varc
또는 이 저장소를 클론한 후 설치:
python3 setup.py install
그런 다음 호출:
from varc import acquire_system
output_file_path = acquire_system().zip_path
varc는 휘발성 데이터의 수집 및 분석을 크게 간소화합니다. 임시로 수동으로 사용할 수 있지만, 보안 탐지에 대응하여 자동 배포하는 데 매우 적합합니다. varc의 출력은 가능한 표준 JSON 형식으로 다른 도구에서 쉽게 소비할 수 있도록 설계되었습니다.
일반적인 파이프라인은 다음과 같습니다:
OSX에서는 현재 프로세스 메모리 수집이 지원되지 않습니다.
Ptrace 커널 기능이 활성화되지 않은 Linux 시스템에서 varc를 실행하면 빈 메모리 파일이 생성됩니다. 그래도 상세한 시스템 출력은 얻을 수 있습니다.
예를 들어, 테스트에서:
모든 데이터는 오픈 소스 비독점 형식으로 저장되어 다른 커뮤니티 도구에서 쉽게 처리될 수 있기를 바랍니다.
무료 도구인 Cado Community Edition은 이 zip 파일을 파싱하고 JSON 데이터 테이블을 의도한 대로 표시합니다.
상용 도구인 Cado Response는 Cado Host를 통해 시스템에서 정적 및 휘발성 데이터를 자동으로 캡처할 수 있게 해줍니다. API를 사용하면 SentinelOne과 같은 EDR 또는 GuardDuty와 같은 클라우드 탐지 도구와 같은 타사 도구의 탐지를 자동으로 조사하고 대응할 수 있습니다.
다음은 Cado Community Edition에서 본 xmrig를 실행하는 Lambda 함수에 대한 varc 출력 예시입니다:

이 소프트웨어는 GPL 라이선스에 따라 제공됩니다. 사용 사례에 적합하지 않은 경우 문의해 주세요. Apache 라이선스와 같은 비카피레프트 라이선스로 대체 라이선스를 제공할 수 있습니다. 친절하게 대응하겠습니다! 이 소프트웨어는 GPL 라이선스로 제공되며 당사의 상용 제품에 사용되므로, 기여자분들께 간단한 기여자 라이선스 동의서(CLA)에 서명해 주실 것을 요청드립니다.
풀 리퀘스트나 버그 리포트를 환영합니다!