
맬웨어 탐지를 위한 또 다른 메모리 분석기
악성코드 탐지를 위한 또 다른 메모리 분석기

YAMA는 침해 대응 시 특정 악성코드를 검사할 수 있는 스캐너를 생성하는 시스템입니다. YAMA에 의해 생성된 스캐너는 Windows OS의 메모리를 탐색하여 악성코드를 탐지하도록 설계되었습니다. 메모리에만 배포되는 파일리스 악성코드가 증가함에 따라 YAMA는 이러한 악성코드를 탐지하여 침해 사고 처리 시 신속한 대응을 촉진하는 것을 목표로 합니다.
YAMA 스캐너는 Windows UserMode 애플리케이션으로 작동하며, 사용자 모드에서 실행 중인 프로세스의 메모리 공간을 분석하고, 의심스러운 속성을 가진 메모리 공간을 YARA를 사용하여 스캔한 후 악성코드를 식별합니다.
먼저, YAMA는 각 프로세스를 분석하여 다음 정보를 추출합니다.
다음으로, YAMA는 분석된 정보를 기반으로 검사할 메모리 공간을 결정합니다. 이는 필요한 메모리 공간만 선택하고 전체 메모리 공간을 검색함으로써 발생하는 성능 영향을 피하기 위함입니다.
마지막으로, YAMA는 바이너리 리소스 섹션에 내장된 YARA 규칙을 사용하여 대상 메모리 공간을 검사합니다.
GitHub와 같은 플랫폼에서 제공되는 YARA 규칙을 결합하면 특정 표적 공격 캠페인의 흔적을 조사할 수 있는 메모리 스캐너를 만들 수 있습니다.
예를 들어, JPCERTCC/jpcert-yara의 APT10 규칙을 사용하여 YAMA 스캐너를 빌드하면 APT10 악성코드를 사냥하는 데 적합한 도구가 됩니다.
JPCERTCC/jpcert-yara는 APT10, APT29, BlackTech, Lazarus 등 다양한 APT 캠페인과 다양한 유형의 악성코드에 호환되는 수많은 YARA 규칙을 제공합니다. 참고용으로 적극 권장됩니다.
Wiki를 참조하십시오.
이 프로젝트는 정상 작동을 위해 다음 오픈소스 소프트웨어에 의존합니다.
프로젝트에 영감을 주고 영향을 준 다음 GitHub 저장소에 감사드립니다.