
Плагин Volatility для извлечения конфигурационных данных известных вредоносных программ
MalConfScan — это плагин для Volatility, который извлекает конфигурационные данные известных вредоносных программ. Volatility — это фреймворк с открытым исходным кодом для криминалистического анализа памяти, используемый для реагирования на инциденты и анализа вредоносных программ. Этот инструмент ищет вредоносное ПО в образах памяти и извлекает конфигурационные данные. Кроме того, он имеет функцию вывода строк, на которые ссылается вредоносный код.

MalConfScan может извлекать следующие конфигурационные данные вредоносных программ, декодированные строки или DGA-домены:
MalConfScan имеет функцию вывода строк, на которые ссылается вредоносный код. Конфигурационные данные обычно кодируются вредоносным ПО. Вредоносное ПО записывает декодированные конфигурационные данные в память, поэтому они могут находиться в памяти. Эта функция может выводить декодированные конфигурационные данные.
Если вы хотите узнать больше подробностей, пожалуйста, ознакомьтесь с вики MalConfScan.
MalConfScan имеет функции malconfscan, linux_malconfscan и malstrscan.
$ python vol.py malconfscan -f images.mem --profile=Win7SP1x64
$ python vol.py linux_malconfscan -f images.mem --profile=LinuxDebianx64
$ python vol.py malstrscan -f images.mem --profile=Win7SP1x64
Следующее видео на YouTube показывает обзор MalConfScan.
Следующее видео на YouTube — это демонстрация MalConfScan.
Конфигурационные данные вредоносных программ могут автоматически извлекаться путем добавления MalConfScan в Cuckoo Sandbox. Если вам нужны более подробные сведения об интеграции Cuckoo и MalConfScan, пожалуйста, ознакомьтесь с MalConfScan с Cuckoo.