Memory-analysis
Contém ferramentas para realizar análise de malware e forense em memória.
Plugins:
- Dyrescan.py - parseia o Dyreconfig na memória.
- Rat9002.py - parseia a configuração do RAT 9002 na memória.
- plugx.py - parseia a configuração do plugx na memória (modificado para também parsear o tamanho da configuração: 0x170c).
- ghostrat.py - parseia a configuração do ghostrat na memória.
Analysis_Script:
- vol_analysis.sh - script para automatizar a análise com o volatility
- common_search_strings.txt - arquivo de texto usado pelo vol_analysis.sh para buscar comandos comuns usados por atores de ameaças. Preencha com seus próprios termos.
- drv_list.txt - Lista obtida da Internet com todos os nomes de drivers conhecidos, bons e ruins. Usada pelo vol_analysis.sh para procurar drivers maliciosos.
Irma:
- Foi criado um script em Python para interagir com o IRMA em uma máquina local. Este script também é usado pelo vol_analysis.sh para enviar e escanear todos os arquivos
extraídos de um dump de memória e realizar análise neles com vários mecanismos de antivírus.
- Uso com o script vol_analysis: vol_analysis.sh -p WinXPSP2x86 -f memdump.mem -d /output_path -t CASENAME
** Exige o IRMA em execução na sua máquina e a API IRMACL instalada.