Visão Geral
Um script Python desenvolvido para processar imagens de memória do Windows com base no tipo de triagem.
Requisitos
- Python3
- Bulk Extractor
- Volatility2 com Community Plugins
- Volatility3
- Plaso
- Yara
Como Usar
Triagem Rápida
python3 winSuperMem.py -f memdump.mem -o output/ -tt 1
Triagem Completa
python3 winSuperMem.py -f memdump.mem -o output/ -tt 2
Triagem Abrangente
python3 winSuperMem.py -f memdump.mem -o output/ -tt 3
Instalação
- Instale o Python 3
- Instale o Python 2
- pip3 install -r requirements.txt
- Instale o Volatility 3 Framework
- Instale o Volatility 2 Framework
- Baixe os Volatility 2 Community Plugins
- Instale o Bulk Extractor
- Instale o Plaso
- Instale o Yara
- Instale o Strings
- Instale o EVTxtract
Como Ler a Saída
- Estrutura do diretório de saída da triagem abrangente:
- BEoutputdir - Saída do Bulk Extractor
- DumpedDllsOutput - DLLs despejadas carregadas nos processos
- DumpedFilesOutput - Arquivos despejados na memória
- DumpedModules - Drivers carregados despejados
- DumpedProcessOutput - Processos em execução despejados
- DumpedRegistry - Hives de registro carregados despejados
- EVTxtract - Dados extraídos com o EVTxtract
- IOCs.csv - IPs coletados identificados no conjunto de dados de saída
- Logging.log - Registro de log do script
- Plaso - Linha do tempo mestre do Plaso
- Strings - Saída de strings Unicode, Ascii e Big Endian
- Volatility2 - Saída do plugin Volatility2
- Volatility3 - Saída do plugin Volatility3
- Yara - Correspondências do Yara
Solução de Problemas
Há uma série de bugs conhecidos, descritos nesta seção.
- O despejo de arquivos pode não funcionar em imagens do Windows anteriores ao Windows8. O deslocamento fornecido pelo plugin filescan do volatility3 às vezes é físico e não virtual. Também não há um descritor especificando qual é retornado. O script atual espera apenas virtual. Você pode corrigir isso alterando a função dumpfiles de
--virtaddr para --physaddr.