
Windows ATM 시스템을 스캔하여 프로세스 메모리와 디스크에서 악성코드 흔적을 탐지하고, 포렌식 분석을 위한 자동 메모리 덤프를 생성하는 명령줄 기반 DFIR 도구입니다.
ATMMalScan은 Windows 7 이상의 운영 체제를 위한 명령줄 도구로, DFIR 과정 중 ATM에서 멀웨어 흔적을 검색하는 데 도움을 줍니다. 이 도구는 시스템의 실행 중인 프로세스와 하드 디스크를 지정된 파일 경로에 따라 검사합니다. 시스템을 스캔하려면 표준 권한을 가진 사용자로 충분합니다. 그러나 ATMMalScan은 관리자 권한으로 최상의 결과를 제공합니다.
현재 ATMMalScan은 유니코드가 필요한 코드 페이지를 지원하지 않습니다. 즉, 키릴 문자나 중국어 문자로 설정된 Windows 운영 체제에서는 대표적인 결과를 보장할 수 없습니다.
스캔하려는 ATM에 Visual Studio 2015용 Visual C++ 재배포 가능 패키지가 최소한 설치되어 있는지 확인하세요.
1단계 => 프로세스 메모리와 디스크를 스캔합니다. ===> 최상의 결과를 위해 장치에 관리자 권한이 있는지 확인하세요!
2단계 => ATMMalScan이 XFS_DIRECT라는 멀웨어를 프로세스에서 감지하고, 해당 스레드 및 규칙 일치에 대한 세부 정보를 제공합니다. 또한 악성 프로세스, 해당 모듈, 스택 및 힙 페이지를 캡처하기 위해 전체 프로세스 메모리 덤프가 디스크에 저장되었습니다.
3단계 => 덤프 파일은 여기에서 찾을 수 있습니다 => <ATMMalScan64.exe가 시작된 디렉터리> .\Dump
4단계 => Windbg로 덤프 파일을 열고 ".writemem"을 사용하여 ATM 멀웨어를 디스크로 추출합니다.
5단계 => 덤프된 PE를 좋아하는 PE-Fixer 중 하나로 복구하고 멀웨어를 자세히 분석하기 시작합니다.