
Volatile Artifact Collector собирает моментальный снимок энергозависимых данных системы. Он показывает, что происходит в системе, и особенно полезен при расследовании инцидентов безопасности.
varc собирает снимок энергозависимых данных с системы. Он сообщает вам, что происходит в системе, и особенно полезен при расследовании инцидентов безопасности.
Он создает zip-архив, содержащий ряд различных фрагментов данных для понимания происходящего в системе:
Мы успешно выполнили его на:
Ознакомьтесь с примерами захватов на вкладке "Releases", чтобы увидеть впечатляющие данные! Запись экрана ниже показывает сбор данных из Docker-контейнера (слева) и вывод при запуске внутри функции AWS Lambda, развернувшей Xmrig (справа):

В соответствии с порядком летучести, мы сначала собираем память процессов. Обратите внимание, что varc и любой другой инструмент, работающий внутри системы, влияет на ее память.
Скомпилированные бинарные файлы для Windows, Linux и OSX можно найти на вкладке Releases. Просто выполните его, и будет создан zip-архив с результатами. Для доступа к некоторым данным потребуется запуск с повышенными привилегиями (например, sudo или root в Linux).
usage: varc [-h] [--skip-memory] [--skip-open] [--dump-extract] ...
optional arguments:
-h, --help show this help message and exit
--skip-memory Skip collecting process memory, which can be slow
--skip-open Skip collecting open files, which can be slow
--dump-extract Extract process memory dumps, which can be slow
Установка из pip:
pip3 install varc
Или, альтернативно, клонируйте этот репозиторий и установите с помощью:
python3 setup.py install
Затем вызывайте:
from varc import acquire_system
output_file_path = acquire_system().zip_path
varc значительно упрощает сбор и анализ энергозависимых данных. Хотя его можно использовать вручную для разовых задач, он отлично подходит для автоматического развертывания в ответ на срабатывания средств обнаружения. Вывод varc предназначен для легкого потребления другими инструментами, по возможности в стандартном формате JSON.
Типичный конвейер может выглядеть так:
Сбор памяти процессов в OSX в настоящее время не поддерживается.
Если вы запускаете varc в системе Linux без включенной возможности ядра Ptrace, вы получите пустые файлы памяти. Подробный вывод системы все равно будет получен.
Например, в нашем тестировании:
Все данные сохраняются в открытом, не проприетарном формате в надежде, что их можно легко обрабатывать с помощью других инструментов сообщества.
Наш бесплатный инструмент Cado Community Edition с радостью разберет этот zip-архив и отобразит таблицы JSON-данных должным образом.
Наш коммерческий инструмент Cado Response дополнительно позволяет автоматически захватывать как статические, так и энергозависимые данные из систем через Cado Host. Используя API, вы можете автоматически расследовать и реагировать на срабатывания сторонних инструментов, таких как EDR (например, SentinelOne) или облачное средство обнаружения (например, GuardDuty).
Вот пример вывода varc для функции Lambda, запускающей xmrig, просмотренного в Cado Community Edition:

Это программное обеспечение лицензировано по GPL. Пожалуйста, свяжитесь с нами, если эта лицензия не подходит для вашего случая — возможно, мы сможем предоставить альтернативную лицензию, не являющуюся копилефтом, например Apache License. Мы дружелюбны! Поскольку это программное обеспечение лицензировано по GPL и используется в нашем коммерческом продукте, мы просим всех участников подписать простое Соглашение о лицензировании контрибьютора (CLA).
Мы будем рады любым Pull Request'ам или сообщениям об ошибках!