
Análise Diferencial de Malware em Memória
Uma ferramenta de análise de memória de código aberto construída sobre o Volatility. Ela serve como um campo de provas para técnicas novas e interessantes a serem disponibilizadas à comunidade. Essas técnicas são uma tentativa de acelerar o processo de investigação por meio da redução de dados e da codificação de conhecimento especializado.
NOTE: Most DAMM output looks better piped through 'less -S' (upper 'S') as in:
python damm.py -h usage: damm.py [-h] [-d DIR] [-p PLUGIN [PLUGIN ...]] [-f FILE] [-k KDBG] [--db DB] [--profile PROFILE] [--debug] [--info] [--tsv] [--grepable] [--filter FILTER] [--filtertype FILTERTYPE] [--diff BASELINE] [-u FIELD [FIELD ...]] [--warnings] [-q]
DAMM v1.0 Beta
optional arguments: -h, --help show this help message and exit -d DIR Path to additional plugin directory -p PLUGIN [PLUGIN ...] Plugin(s) to run. For a list of options use --info -f FILE Memory image file to run plugin on -k KDBG KDBG address for the images (in hex) --db DB SQLite db file, for efficient input/output --profile PROFILE Volatility profile for the images (e.g. WinXPSP2x86) --debug Print debugging statements --info Print available volatility profiles, plugins --tsv Print screen formatted output. --grepable Print in grepable text format --filter FILTER Filter results on name:value pair, e.g., pid:42 --filtertype FILTERTYPE Filter match type; either "exact" or "partial", defaults to partial --diff BASELINE Diff the imageFile|db with this db file as a baseline -u FIELD [FIELD ...] Use the specified fields to determine uniqueness of memobjs when diffing --warnings Look for suspicious objects. -q Query the supplied db (via --db).
### Supported plugins <a name="plugins"/>
See #python damm.py --info
apihooks callbacks connections devicetree dlls evtlogs handles idt injections messagehooks mftentries modules mutants privileges processes services sids timers
### Example <a name="example"/>
Forneça um perfil como no Volatility, uma imagem de memória e uma lista de plugins para executar (ou 'all') para obter a saída do terminal:```
python damm.py --profile WinXPSP2x86 -f memory.dmp -p processes | less -S
(or python damm.py --profile WinXPSP2x86 -f memory.dmp -p processes dlls modules)
(or python damm.py --profile WinXPSP2x86 -f memory.dmp -p all)
processes
offset name pid ppid prio image_path_name create_time exit_time threads session_id handles is_wow64 pslist psscan thrdproc pspcid csrss session deskthrd command_line
0x25c8830 System 4 0 8 59 403 False True True True True False False False
0x225ada0 alg.exe 188 668 8 C:\WINDOWS\System32\alg.exe 2010-10-29 17:09:09 UTC+0000 6 0 107 False True True True True True True True C:\WINDOWS\System32\alg.exe
0x2114938 ipconfig.exe 304 968 8 2011-06-03 04:31:35 UTC+0000 2011-06-03 04:31:36 UTC+0000 0 0 False True True False True False False False
0x2086978 TSVNCache.exe 324 1196 8 C:\Program Files\TortoiseSVN\bin\TSVNCache.exe 2010-10-29 17:11:49 UTC+0000 7 0 54 False True True True True True True True "C:\Program Files\TortoiseSVN\bin\TSVNCache.exe"
0x22df020 smss.exe 376 4 11 \SystemRoot\System32\smss.exe 2010-10-29 17:08:53 UTC+0000 3 19 False True True True True False False False \SystemRoot\System32\smss.exe
...
Para fazer esses resultados persistirem em um db SQLite, basta fornecer um nome de arquivo para o db:``` python damm.py --profile WinXPSP2x86 -f memory.dmp -p processes --db my_results.db
This will print results to the terminal as well as store them in 'my_results.db'
To see the results again:```
python damm.py -p processes --db my_results.db
(Note que você não precisa mais da imagem de memória nem especificar um perfil, e a listagem sairá quase que instantaneamente, independentemente de quanto tempo o processamento original levou.)
Se você quiser ver posteriormente os processos e outros plugins:``` python damm.py --profile WinXPSP2x86 -p processes dlls modules --db my_results.db
Irá:
1. consultar o db para obter a saída de 'processes'
2. executar os plugins 'dlls' e 'modules'
3. exibir os resultados
4. armazenar os novos resultados no db
Depois de armazenar alguns dados em um db, você pode consultá-lo com a opção -q```
python damm.py -q --db my_results.db
profile: WinXPSP2x86
memimg: WinXPSP2x86/stuxnet.vmem
COMPUTERNAME: JAN-DF663B3DBF1
plugins: processes dlls modules
Plugins têm atributos que podem ter tipos para filtragem, por exemplo, para processos: (use --info para ver todos os atributos de plugins)``` offset name : string pid : pid ppid : pid image_path_name : string command_line : string create_time exit_time threads session_id handles is_wow64 pslist psscan thrdproc pspcid csrss session deskthrd
Estes atributos e tipos podem ser aproveitados pelas funções de diferenciação e filtragem do DAMM