
Uma plataforma centralizada e aprimorada de análise de memória
VolWeb é uma plataforma de análise de memória forense digital que aproveita o poder do framework Volatility 3. É dedicada a auxiliar em investigações e respostas a incidentes.
O objetivo do VolWeb é aumentar a eficiência da coleta de memória e da análise forense, fornecendo uma aplicação web centralizada, visual e aprimorada para respondedores de incidentes e investigadores de forense digital. Assim que um investigador obtém uma imagem de memória de um sistema Linux ou Windows (Mac em breve), a evidência pode ser carregada no VolWeb, que aciona o processamento automático e a extração de artefatos usando o poder do framework Volatility 3.
Ao utilizar tecnologias de armazenamento híbrido, o VolWeb também permite que respondedores de incidentes carreguem diretamente imagens de memória na plataforma VolWeb de vários locais usando scripts dedicados que interagem com a plataforma e são mantidos pela comunidade. Outro objetivo é permitir que os usuários compilem informações técnicas, como Indicadores, que posteriormente podem ser importadas para plataformas CTI modernas como OpenCTI, conectando assim suas equipes de resposta a incidentes e CTI após sua investigação.
A documentação do projeto está disponível na Wiki. Lá, você poderá implantar a ferramenta em seu ambiente de investigação ou laboratório.
[!IMPORTANT] Leve tempo para ler a documentação para evitar problemas comuns de configuração incorreta.
Um rápido aviso: o VolWeb foi projetado para ser usado em conjunto com a CLI do framework volatility3. Ele oferece uma maneira diferente de revisar e investigar alguns dos resultados e não fará todo o trabalho de análise aprofundada por você.
Suas evidências são enviadas para a plataforma VolWeb e, por padrão, usam análise do sistema de arquivos para obter o melhor desempenho. Mas você também pode vincular evidências de uma solução de armazenamento em nuvem (AWS/MINIO) e vinculá-las aos seus casos para realizar a análise diretamente na nuvem.
A funcionalidade de investigação é uma das principais funcionalidades do VolWeb. Ela fornece uma visão geral dos artefatos disponíveis que foram recuperados pelo mecanismo customizado do volatility3 no backend. Se disponível, você pode visualizar a árvore de processos e obter informações básicas sobre cada processo, despejá-los etc... Você também obtém uma visão aprimorada de todos os resultados dos plugins por categorias.
« Defensores pensam em listas. Atacantes pensam em grafos. Enquanto isso for verdade, os atacantes vencem. »
A funcionalidade de exploração chega com o VolWeb 3.0 para investigações em Windows (em breve para Linux). Ela permite que o especialista em forense de memória investigue processos potencialmente suspeitos em uma visualização em grafo, permitindo outra maneira de olhar os dados, mas também correlacionar os plugins do volatility3 para obter mais contexto.
Quando o especialista encontra atividades maliciosas, o VolWeb oferece a possibilidade de criar Indicadores STIX V2 diretamente da interface e centralizá-los em seu caso. Depois que seu caso for encerrado, você pode gerar seu pacote STIX e compartilhar seus Indicadores com sua comunidade usando plataformas CTI como MISP ou OpenCTI.
O VolWeb integra a varredura YARA para detectar padrões e assinaturas de malware em dumps de memória. Você pode criar regras manualmente, importá-las de arquivos .yar ou repositórios do GitHub, ou colar regras existentes diretamente no editor. As regras podem ser organizadas em conjuntos de regras para melhor gerenciamento e varredura agrupada.
A interface de varredura permite a seleção flexível de conjuntos de regras, regras individuais ou combinações personalizadas. Os resultados aparecem em uma grade pesquisável mostrando offsets de memória e conteúdo correspondido. O VolWeb mantém automaticamente sua varredura mais recente, permitindo acesso rápido ao último resultado sem precisar executar novamente as buscas.
O VolWeb expõe uma API REST para permitir que analistas interajam com a plataforma. Um Swagger está disponível na plataforma para obter a documentação completa. Há um repositório dedicado que oferece alguns scripts mantidos pela comunidade: https://github.com/forensicxlab/VolWeb-Scripts .
O VolWeb utiliza Django no backend. Gerencie seu usuário e banco de dados diretamente do painel de administração.
Se você encontrou um bug ou deseja propor uma funcionalidade, sinta-se à vontade para criar uma discussão para nos permitir resolvê-los rapidamente. Forneça logs para quaisquer problemas que você esteja enfrentando.
O VolWeb está aberto a contribuições. Siga as diretrizes de contribuição na documentação para propor funcionalidades.
Contato pelo e-mail [email protected] ou [email protected] para quaisquer dúvidas sobre esta ferramenta.
Confira o roteiro
Confira as discussões
Laboratório de Engenharia de Software, SERLAB
Engenharia de Software & Práticas, SER&P