Анализ памяти
Содержит инструменты для выполнения анализа вредоносного ПО и криминалистического анализа в памяти.
Плагины:
- Dyrescan.py - анализирует конфигурацию Dyre в памяти.
- Rat9002.py - анализирует конфигурацию RAT 9002 в памяти.
- plugx.py - анализирует конфигурацию plugx в памяти (модифицирован для также анализа размера конфигурации: 0x170c).
- ghostrat.py - анализирует конфигурацию ghostrat в памяти.
Analysis_Script:
- vol_analysis.sh - скрипт для автоматизации анализа с помощью Volatility
- common_search_strings.txt - текстовый файл, используемый vol_analysis.sh для поиска распространенных команд, используемых злоумышленниками. Заполните своими терминами.
- drv_list.txt - список, собранный из интернета, содержащий все известные плохие и хорошие имена драйверов. Используется vol_analysis.sh для поиска плохих драйверов.
Irma:
- Создан Python-скрипт для взаимодействия с IRMA на локальном компьютере. Этот скрипт также используется vol_analysis.sh для отправки и сканирования всех файлов, извлеченных из дампа памяти, и выполнения анализа с помощью различных антивирусных движков.
- Использование со скриптом vol_analysis: vol_analysis.sh -p WinXPSP2x86 -f memdump.mem -d /output_path -t CASENAME
** Требуется, чтобы IRMA была запущена на вашем компьютере и был установлен IRMACL API.