Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DAMM — Análise Diferencial de Malware em Memória | Kitploit
Ferramentas/GitHubGitHub/504ensicslabs/damm
Forensia de MemóriaAnálise de VulnerabilidadesAnálise ForenseAnálise de MalwareForensia DigitalResposta a IncidentesArchived
GitHub504ensicslabs/damm

DAMM

Análise Diferencial de Malware em Memória

Ver Repositório
2154716há 9 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

DAMM

Uma ferramenta de análise de memória de código aberto construída sobre o Volatility. Ela serve como um campo de provas para técnicas novas e interessantes a serem disponibilizadas à comunidade. Essas técnicas são uma tentativa de acelerar o processo de investigação por meio da redução de dados e da codificação de conhecimento especializado.

Tabela de Conteúdos

  • Recursos
  • Utilização
    • Plugins suportados
    • Exemplo
    • Diferenças
    • Manipulação de ID Único
    • Filtragem
    • Avisos
  • Finalmente

Recursos

  • ~30 plugins do Volatility combinados em ~20 plugins DAMM (por exemplo, pslist, psxview e outros elementos são combinados em um plugin 'processes')
  • Pode executar vários plugins em uma única invocação
  • A opção de armazenar resultados de plugins em bancos de dados SQLite para preservação ou para análise "em cache"
  • Um sistema de filtragem/tipos que permite filtrar facilmente atributos como pids para ver todas as informações relacionadas a algum processo e correspondência exata ou parcial para strings, etc.
  • A capacidade de mostrar as diferenças entre dois bancos de dados de resultados para as mesmas máquinas ou máquinas semelhantes e manipular pela linha de comando como a diferenciação opera
  • A capacidade de emitir avisos sobre certos tipos de comportamento suspeito
  • Saída para terminal, tsv ou grepable

Utilização ```

NOTE: Most DAMM output looks better piped through 'less -S' (upper 'S') as in:

python damm.py | less -S (for default output format)

python damm.py -h usage: damm.py [-h] [-d DIR] [-p PLUGIN [PLUGIN ...]] [-f FILE] [-k KDBG] [--db DB] [--profile PROFILE] [--debug] [--info] [--tsv] [--grepable] [--filter FILTER] [--filtertype FILTERTYPE] [--diff BASELINE] [-u FIELD [FIELD ...]] [--warnings] [-q]

DAMM v1.0 Beta

optional arguments: -h, --help show this help message and exit -d DIR Path to additional plugin directory -p PLUGIN [PLUGIN ...] Plugin(s) to run. For a list of options use --info -f FILE Memory image file to run plugin on -k KDBG KDBG address for the images (in hex) --db DB SQLite db file, for efficient input/output --profile PROFILE Volatility profile for the images (e.g. WinXPSP2x86) --debug Print debugging statements --info Print available volatility profiles, plugins --tsv Print screen formatted output. --grepable Print in grepable text format --filter FILTER Filter results on name:value pair, e.g., pid:42 --filtertype FILTERTYPE Filter match type; either "exact" or "partial", defaults to partial --diff BASELINE Diff the imageFile|db with this db file as a baseline -u FIELD [FIELD ...] Use the specified fields to determine uniqueness of memobjs when diffing --warnings Look for suspicious objects. -q Query the supplied db (via --db).

### Supported plugins <a name="plugins"/>

See #python damm.py --info

apihooks callbacks connections devicetree dlls evtlogs handles idt injections messagehooks mftentries modules mutants privileges processes services sids timers


### Example <a name="example"/>
Forneça um perfil como no Volatility, uma imagem de memória e uma lista de plugins para executar (ou 'all') para obter a saída do terminal:```
python damm.py --profile WinXPSP2x86 -f memory.dmp -p processes | less -S
(or python damm.py --profile WinXPSP2x86 -f memory.dmp -p processes dlls modules)
(or python damm.py --profile WinXPSP2x86 -f memory.dmp -p all)
processes
offset   	name           	pid 	ppid	prio	image_path_name                                                              	create_time                 	exit_time                   	threads	session_id	handles	is_wow64	pslist	psscan	thrdproc	pspcid	csrss	session	deskthrd	command_line                                                                                                                                                                                                                                                                
0x25c8830	System         	4   	0   	8   	                                                                             	                            	                            	59     	          	403    	False   	True  	True  	True    	True  	False	False  	False
0x225ada0	alg.exe        	188 	668 	8   	C:\WINDOWS\System32\alg.exe                                                  	2010-10-29 17:09:09 UTC+0000	                            	6      	0         	107    	False   	True  	True  	True    	True  	True 	True   	True    	C:\WINDOWS\System32\alg.exe
0x2114938	ipconfig.exe   	304 	968 	8   	                                                                             	2011-06-03 04:31:35 UTC+0000	2011-06-03 04:31:36 UTC+0000	0      	0         	       	False   	True  	True  	False   	True  	False	False  	False
0x2086978	TSVNCache.exe  	324 	1196	8   	C:\Program Files\TortoiseSVN\bin\TSVNCache.exe                               	2010-10-29 17:11:49 UTC+0000	                            	7      	0         	54     	False   	True  	True  	True    	True  	True 	True   	True    	"C:\Program Files\TortoiseSVN\bin\TSVNCache.exe"
0x22df020	smss.exe       	376 	4   	11  	\SystemRoot\System32\smss.exe                                                	2010-10-29 17:08:53 UTC+0000	                            	3      	          	19     	False   	True  	True  	True    	True  	False	False  	False   	\SystemRoot\System32\smss.exe
...

Para fazer esses resultados persistirem em um db SQLite, basta fornecer um nome de arquivo para o db:``` python damm.py --profile WinXPSP2x86 -f memory.dmp -p processes --db my_results.db

This will print results to the terminal as well as store them in 'my_results.db'

To see the results again:```
python damm.py -p processes --db my_results.db

(Note que você não precisa mais da imagem de memória nem especificar um perfil, e a listagem sairá quase que instantaneamente, independentemente de quanto tempo o processamento original levou.)

Se você quiser ver posteriormente os processos e outros plugins:``` python damm.py --profile WinXPSP2x86 -p processes dlls modules --db my_results.db

Irá:
 1. consultar o db para obter a saída de 'processes'
 2. executar os plugins 'dlls' e 'modules'
 3. exibir os resultados
 4. armazenar os novos resultados no db

Depois de armazenar alguns dados em um db, você pode consultá-lo com a opção -q```
python damm.py -q --db my_results.db 
profile:	WinXPSP2x86
memimg:	WinXPSP2x86/stuxnet.vmem
COMPUTERNAME:	JAN-DF663B3DBF1
plugins:	processes dlls modules

Plugins têm atributos que podem ter tipos para filtragem, por exemplo, para processos: (use --info para ver todos os atributos de plugins)``` offset name : string pid : pid ppid : pid image_path_name : string command_line : string create_time exit_time threads session_id handles is_wow64 pslist psscan thrdproc pspcid csrss session deskthrd

Estes atributos e tipos podem ser aproveitados pelas funções de diferenciação e filtragem do DAMM
Baixar ferramenta