Обзор
Python-скрипт, разработанный для обработки образов памяти Windows на основе типа триажа.
Требования
- Python3
- Bulk Extractor
- Volatility2 с Community Plugins
- Volatility3
- Plaso
- Yara
Как использовать
Быстрый триаж
python3 winSuperMem.py -f memdump.mem -o output/ -tt 1
Полный триаж
python3 winSuperMem.py -f memdump.mem -o output/ -tt 2
Комплексный триаж
python3 winSuperMem.py -f memdump.mem -o output/ -tt 3
Установка
- Установите Python 3
- Установите Python 2
- pip3 install -r requirements.txt
- Установите Volatility 3 Framework
- Установите Volatility 2 Framework
- Загрузите Volatility 2 Community Plugins
- Установите Bulk Extractor
- Установите Plaso
- Установите Yara
- Установите Strings
- Установите EVTxtract
Как читать вывод
- Структура выходного каталога комплексного триажа:
- BEoutputdir — вывод Bulk Extractor
- DumpedDllsOutput — сброшенные DLL, загруженные в процессы
- DumpedFilesOutput — сброшенные файлы из памяти
- DumpedModules — сброшенные загруженные драйверы
- DumpedProcessOutput — сброшенные запущенные процессы
- DumpedRegistry — сброшенные загруженные кусты реестра
- EVTxtract — извлечённые данные с помощью EVTxtract
- IOCs.csv — собранные IP-адреса, идентифицированные в выходном наборе данных
- Logging.log — журналирование для скрипта
- Plaso — master timeline Plaso
- Strings — вывод строк Unicode, Ascii, Big Endian
- Volatility2 — вывод плагинов Volatility2
- Volatility3 — вывод плагинов Volatility3
- Yara — совпадения Yara
Устранение неполадок
Существует ряд известных ошибок, которые описаны в этом разделе.
- Сброс файлов может не работать на образах Windows ниже Windows8. Смещение, предоставляемое плагином filescan в volatility3, иногда является физическим, а не виртуальным. Также нет дескриптора, указывающего, какое именно смещение возвращается. Текущий скрипт ожидает только виртуальное. Вы можете исправить это, изменив в функции dumpfiles
--virtaddr на --physaddr.