Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
MalConfScan — Плагин Volatility для извлечения конфигурационных данных известных вредоносных программ | Kitploit
Инструменты/GitHubGitHub/jpcertcc/malconfscan
Криминалистика памятиАнализ уязвимостейФорензикаАнализ вредоносных программЦифровая криминалистикаРеагирование на Инциденты
GitHubjpcertcc/malconfscan

MalConfScan

Плагин Volatility для извлечения конфигурационных данных известных вредоносных программ

Репозиторий
499682 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Arsenal

Концепция

MalConfScan — это плагин для Volatility, который извлекает конфигурационные данные известных вредоносных программ. Volatility — это фреймворк с открытым исходным кодом для криминалистического анализа памяти, используемый для реагирования на инциденты и анализа вредоносных программ. Этот инструмент ищет вредоносное ПО в образах памяти и извлекает конфигурационные данные. Кроме того, он имеет функцию вывода строк, на которые ссылается вредоносный код.

MalConfScan sample

Поддерживаемые семейства вредоносных программ

MalConfScan может извлекать следующие конфигурационные данные вредоносных программ, декодированные строки или DGA-домены:

  • Ursnif
  • Emotet
  • Smoke Loader
  • PoisonIvy
  • CobaltStrike
  • NetWire
  • PlugX
  • RedLeaves / Himawari / Lavender / Armadill / zark20rk
  • TSCookie
  • TSC_Loader
  • xxmm
  • Datper
  • Ramnit
  • HawkEye
  • Lokibot
  • Bebloh (Shiotob/URLZone)
  • AZORult
  • NanoCore RAT
  • AgentTesla
  • FormBook
  • NodeRAT (https://blogs.jpcert.or.jp/ja/2019/02/tick-activity.html)
  • njRAT
  • TrickBot
  • Remcos
  • QuasarRAT
  • AsyncRAT
  • WellMess (Windows/Linux)
  • ELF_PLEAD
  • Pony

Дополнительный анализ

MalConfScan имеет функцию вывода строк, на которые ссылается вредоносный код. Конфигурационные данные обычно кодируются вредоносным ПО. Вредоносное ПО записывает декодированные конфигурационные данные в память, поэтому они могут находиться в памяти. Эта функция может выводить декодированные конфигурационные данные.

Как установить

Если вы хотите узнать больше подробностей, пожалуйста, ознакомьтесь с вики MalConfScan.

Как использовать

MalConfScan имеет функции malconfscan, linux_malconfscan и malstrscan.

Экспорт конфигурации известных вредоносных программ

root@kitploit:~
$ python vol.py malconfscan -f images.mem --profile=Win7SP1x64

Экспорт конфигурации известных вредоносных программ для Linux

root@kitploit:~
$ python vol.py linux_malconfscan -f images.mem --profile=LinuxDebianx64

Вывод ссылочных строк

root@kitploit:~
$ python vol.py malstrscan -f images.mem --profile=Win7SP1x64

Обзор и демонстрация

Следующее видео на YouTube показывает обзор MalConfScan.

Обзор MalConfScan

Следующее видео на YouTube — это демонстрация MalConfScan.

Демонстрация MalConfScan

MalConfScan с Cuckoo

Конфигурационные данные вредоносных программ могут автоматически извлекаться путем добавления MalConfScan в Cuckoo Sandbox. Если вам нужны более подробные сведения об интеграции Cuckoo и MalConfScan, пожалуйста, ознакомьтесь с MalConfScan с Cuckoo.

Скачать инструмент