
Ferramenta de DFIR de linha de comando para escanear sistemas Windows ATM a fim de detectar vestígios de malware na memória de processos e no disco, com criação automatizada de dump de memória para análise forense.
O ATMMalScan é uma ferramenta de linha de comando para sistemas operacionais Windows versão 7 e superiores, que ajuda a buscar por vestígios de malware em um ATM durante o processo de DFIR. Esta ferramenta examina os processos em execução de um sistema, bem como o disco rígido, dependendo do caminho de arquivo especificado. Para escanear um sistema, um usuário com direitos padrão é suficiente. No entanto, o ATMMalScan fornece os melhores resultados com privilégios de administrador.
Atualmente, o ATMMalScan não oferece suporte a páginas de código que exigem Unicode, isso significa que sistemas operacionais Windows configurados para caracteres cirílicos ou chineses, por exemplo, não têm um resultado representativo garantido.
Certifique-se de que pelo menos o Visual C++ Redistributable para Visual Studio 2015 foi instalado no ATM que você deseja escanear.
Passo1 => Escanear memória e disco do processo. ===> Verifique se os privilégios de administrador estão disponíveis no dispositivo para obter os melhores resultados!
Passo2 => ATMMalScan detectou um malware chamado XFS_DIRECT em um processo, fornece detalhes sobre a thread e suas correspondências de regras.
Além disso, um dump completo da memória do processo foi salvo em disco para capturar o processo malicioso,
seus módulos, bem como suas páginas de pilha e heap.
Passo3 => O dump pode ser encontrado aqui => <Diretório onde ATMMalScan64.exe foi iniciado> .\Dump
Passo4 => Abra o arquivo de dump com Windbg e extraia o malware do ATM para o disco usando ".writemem"
Passo5 => Repare o PE despejado com um dos seus PE-Fixers favoritos e comece a analisar o malware em detalhes.