
Plugin do Volatility para extrair dados de configuração de malware conhecido
MalConfScan é um plugin do Volatility que extrai dados de configuração de malware conhecido. Volatility é um framework de análise forense de memória open-source para resposta a incidentes e análise de malware. Esta ferramenta procura por malware em imagens de memória e extrai dados de configuração. Além disso, esta ferramenta possui uma função para listar strings às quais o código malicioso faz referência.

MalConfScan pode extrair os seguintes dados de configuração de malware, strings decodificadas ou domínios DGA:
MalConfScan possui uma função para listar strings às quais o código malicioso faz referência. Os dados de configuração geralmente são codificados pelo malware. O malware escreve dados de configuração decodificados na memória; eles podem estar na memória. Esta funcionalidade pode listar dados de configuração decodificados.
Se você quiser saber mais detalhes, consulte a wiki do MalConfScan.
MalConfScan possui duas funções: malconfscan, linux_malconfscan e malstrscan.
$ python vol.py malconfscan -f images.mem --profile=Win7SP1x64
$ python vol.py linux_malconfscan -f images.mem --profile=LinuxDebianx64
$ python vol.py malstrscan -f images.mem --profile=Win7SP1x64
O seguinte vídeo do YouTube mostra a visão geral do MalConfScan.
E, o seguinte vídeo do YouTube é a demonstração do MalConfScan.
Os dados de configuração de malware podem ser extraídos automaticamente adicionando MalConfScan ao Cuckoo Sandbox. Se você precisar de mais detalhes sobre a integração do Cuckoo e MalConfScan, consulte MalConfScan com Cuckoo.