
Mais um Analisador de Memória para detecção de malware
Yet Another Memory Analyzer para detecção de malware

YAMA é um sistema para geração de scanners que podem inspecionar malwares específicos durante a resposta a incidentes. O scanner gerado pelo YAMA foi projetado para explorar a memória do sistema operacional Windows e detectar malware. Com a crescente prevalência de malwares sem arquivo (fileless) que se implantam apenas na memória, o YAMA visa facilitar uma resposta rápida no tratamento de incidentes ao detectar esses malwares.
O scanner YAMA opera como um aplicativo em modo de usuário do Windows, analisando os espaços de memória dos processos executados em modo de usuário, escaneando espaços de memória com atributos suspeitos usando YARA e identificando malware.
Primeiro, o YAMA analisa cada processo e extrai as seguintes informações:
Em seguida, o YAMA determina os espaços de memória a serem inspecionados com base nas informações analisadas. Isso é feito para selecionar apenas os espaços de memória necessários e evitar impactos de desempenho da busca em todo o espaço de memória.
Finalmente, o YAMA inspeciona os espaços de memória alvo usando regras YARA incorporadas na seção de recursos do binário.
Ao combinar regras YARA disponíveis em plataformas como GitHub, é possível criar um scanner de memória que pode investigar vestígios de campanhas de ataque direcionadas específicas.
Por exemplo, construir um scanner YAMA usando a regra APT10 do JPCERTCC/jpcert-yara criaria uma ferramenta adequada para a caça a ameaças de malware APT10.
O JPCERTCC/jpcert-yara oferece inúmeras regras YARA compatíveis com várias campanhas de APT, como APT10, APT29, BlackTech e Lazarus, bem como regras para diferentes tipos de malware. É altamente recomendado para referência.
Consulte a Wiki.
Este projeto depende do seguinte software de código aberto para funcionar corretamente:
Gostaríamos de agradecer a estes repositórios do GitHub que inspiraram e influenciaram nosso projeto: