Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
varc — Volatile Artifact Collector собирает моментальный снимок энергозависимых данных системы. Он показывает, что происходит в системе, и особенно полезен при расследовании инцидентов безопасности. | Kitploit
Инструменты/GitHubGitHub/cado-security/varc
Безопасность контейнеровКриминалистика памятиФорензикаЦифровая криминалистикаБезопасность облачных средРеагирование на ИнцидентыArchived
GitHubcado-security/varc

varc

Volatile Artifact Collector собирает моментальный снимок энергозависимых данных системы. Он показывает, что происходит в системе, и особенно полезен при расследовании инцидентов безопасности.

Репозиторий
254141 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

varc (Volatile Artifact Collector)

ci PyPI version

varc собирает снимок энергозависимых данных с системы. Он сообщает вам, что происходит в системе, и особенно полезен при расследовании инцидентов безопасности.

Он создает zip-архив, содержащий ряд различных фрагментов данных для понимания происходящего в системе:

  • JSON-файлы, например, запущенные процессы и их сетевые соединения
  • Память запущенных процессов, для каждого процесса отдельно. Также выполняется извлечение логов и текстовых данных из памяти
  • Данные netstat об активных соединениях
  • Содержимое открытых файлов, например, запущенных бинарных файлов
  • Сведения о том, какие процессы сработали по предоставленному скомпилированному файлу правил YARA

Мы успешно выполнили его на:

  • Windows
  • Linux
  • OSX
  • Облачных средах, таких как AWS EC2
  • Контейнеризированных средах Docker/Kubernetes, таких как AWS ECS/EKS/Fargate и Azure AKS
  • Даже на бессерверных средах, таких как AWS Lambda

Ознакомьтесь с примерами захватов на вкладке "Releases", чтобы увидеть впечатляющие данные! Запись экрана ниже показывает сбор данных из Docker-контейнера (слева) и вывод при запуске внутри функции AWS Lambda, развернувшей Xmrig (справа):

В соответствии с порядком летучести, мы сначала собираем память процессов. Обратите внимание, что varc и любой другой инструмент, работающий внутри системы, влияет на ее память.

Использование скомпилированного бинарного файла

Скомпилированные бинарные файлы для Windows, Linux и OSX можно найти на вкладке Releases. Просто выполните его, и будет создан zip-архив с результатами. Для доступа к некоторым данным потребуется запуск с повышенными привилегиями (например, sudo или root в Linux).

root@kitploit:~
usage: varc [-h] [--skip-memory] [--skip-open] [--dump-extract] ...

optional arguments:
  -h, --help      show this help message and exit
  --skip-memory   Skip collecting process memory, which can be slow
  --skip-open     Skip collecting open files, which can be slow
  --dump-extract  Extract process memory dumps, which can be slow

Использование в качестве библиотеки Python

Установка из pip:

root@kitploit:~
pip3 install varc

Или, альтернативно, клонируйте этот репозиторий и установите с помощью:

root@kitploit:~
python3 setup.py install

Затем вызывайте:

root@kitploit:~
from varc import acquire_system
output_file_path = acquire_system().zip_path

Автоматизированные расследования и реагирование

varc значительно упрощает сбор и анализ энергозависимых данных. Хотя его можно использовать вручную для разовых задач, он отлично подходит для автоматического развертывания в ответ на срабатывания средств обнаружения. Вывод varc предназначен для легкого потребления другими инструментами, по возможности в стандартном формате JSON.

Типичный конвейер может выглядеть так:

  • Срабатывание детектора от средства обнаружения
  • varc разворачивается для сбора и выявления дальнейшей активности
  • На основе анализа вывода varc выполняются дальнейшие действия по устранению угроз

Почему файлы памяти пусты?

Сбор памяти процессов в OSX в настоящее время не поддерживается.

Если вы запускаете varc в системе Linux без включенной возможности ядра Ptrace, вы получите пустые файлы памяти. Подробный вывод системы все равно будет получен.

Например, в нашем тестировании:

  • AWS Lambda успешно дампила память процессов по умолчанию.
  • EKS на EC2 успешно дампила память процессов по умолчанию.
  • ECS на Fargate требовало включить CAP_SYS_PTRACE в определении задачи.

Использование собранных данных

Все данные сохраняются в открытом, не проприетарном формате в надежде, что их можно легко обрабатывать с помощью других инструментов сообщества.

Наш бесплатный инструмент Cado Community Edition с радостью разберет этот zip-архив и отобразит таблицы JSON-данных должным образом.

Наш коммерческий инструмент Cado Response дополнительно позволяет автоматически захватывать как статические, так и энергозависимые данные из систем через Cado Host. Используя API, вы можете автоматически расследовать и реагировать на срабатывания сторонних инструментов, таких как EDR (например, SentinelOne) или облачное средство обнаружения (например, GuardDuty).

Вот пример вывода varc для функции Lambda, запускающей xmrig, просмотренного в Cado Community Edition:

Лицензия

Это программное обеспечение лицензировано по GPL. Пожалуйста, свяжитесь с нами, если эта лицензия не подходит для вашего случая — возможно, мы сможем предоставить альтернативную лицензию, не являющуюся копилефтом, например Apache License. Мы дружелюбны! Поскольку это программное обеспечение лицензировано по GPL и используется в нашем коммерческом продукте, мы просим всех участников подписать простое Соглашение о лицензировании контрибьютора (CLA).

Лицензия

Мы будем рады любым Pull Request'ам или сообщениям об ошибках!

Скачать инструмент