
Утилита командной строки DFIR для сканирования систем Windows ATM на наличие следов вредоносного ПО в памяти процессов и на диске, с автоматическим созданием дампов памяти для криминалистического анализа.
ATMMalScan — это инструмент командной строки для операционных систем Windows версии 7 и выше, который помогает искать следы вредоносного ПО на банкомате в процессе DFIR. Этот инструмент исследует запущенные процессы системы, а также жёсткий диск, в зависимости от указанного пути к файлу. Для сканирования системы достаточно пользователя со стандартными правами. Однако ATMMalScan показывает наилучшие результаты при наличии прав администратора.
В настоящее время ATMMalScan не поддерживает кодовые страницы, требующие Unicode, то есть для операционных систем Windows, настроенных, например, на кириллицу или китайские символы, нельзя гарантировать репрезентативного результата.
Убедитесь, что на банкомате, который вы хотите просканировать, установлен как минимум Visual C++ Redistributable для Visual Studio 2015.
Шаг 1 => Сканирование памяти процессов и диска. ===> Проверьте, доступны ли права администратора на устройстве для наилучших результатов!
Шаг 2 => ATMMalScan обнаружил вредоносное ПО под названием XFS_DIRECT в процессе, предоставляет информацию о потоке и совпадениях правил.
Кроме того, полный дамп памяти процесса был сохранён на диск для захвата вредоносного процесса,
его модулей, а также его стека и кучи.
Шаг 3 => Дамп можно найти здесь => <Каталог, в котором был запущен ATMMalScan64.exe> .\Dump
Шаг 4 => Откройте файл дампа в Windbg и извлеките вредоносное ПО банкомата на диск с помощью ".writemem"
Шаг 5 => Восстановите сброшенный PE-файл с помощью одного из ваших любимых PE-фиксеров и приступайте к детальному анализу вредоносного ПО.