
알려진 악성코드의 설정 데이터를 추출하는 Volatility 플러그인
MalConfScan은 알려진 악성코드의 설정 데이터를 추출하는 Volatility 플러그인입니다. Volatility는 침해 대응 및 악성코드 분석을 위한 오픈소스 메모리 포렌식 프레임워크입니다. 이 도구는 메모리 이미지에서 악성코드를 검색하고 설정 데이터를 덤프합니다. 또한 악성 코드가 참조하는 문자열을 나열하는 기능도 제공합니다.

MalConfScan은 다음 악성코드 설정 데이터, 디코딩된 문자열 또는 DGA 도메인을 덤프할 수 있습니다:
MalConfScan에는 악성 코드가 참조하는 문자열을 나열하는 기능이 있습니다. 설정 데이터는 일반적으로 악성코드에 의해 인코딩됩니다. 악성코드는 디코딩된 설정 데이터를 메모리에 기록하며, 이 데이터는 메모리에 남아 있을 수 있습니다. 이 기능은 디코딩된 설정 데이터를 나열할 수 있습니다.
자세한 내용은 MalConfScan 위키를 확인하세요.
MalConfScan에는 malconfscan, linux_malconfscan 및 malstrscan의 두 가지 기능이 있습니다.
$ python vol.py malconfscan -f images.mem --profile=Win7SP1x64
$ python vol.py linux_malconfscan -f images.mem --profile=LinuxDebianx64
$ python vol.py malstrscan -f images.mem --profile=Win7SP1x64
다음 YouTube 동영상은 MalConfScan의 개요를 보여줍니다.
그리고 다음 YouTube 동영상은 MalConfScan의 데모입니다.
MalConfScan을 Cuckoo Sandbox에 추가하면 악성코드 설정 데이터를 자동으로 덤프할 수 있습니다. Cuckoo와 MalConfScan 통합에 대한 자세한 내용은 MalConfScan with Cuckoo를 확인하세요.