Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
YAMA-dev — Еще один анализатор памяти для обнаружения вредоносных программ | Kitploit
Инструменты/GitHubGitHub/t-tani/yama-dev
Криминалистика памятиФорензикаАнализ вредоносных программРеагирование на Инциденты
GitHubt-tani/yama-dev

YAMA-dev

Еще один анализатор памяти для обнаружения вредоносных программ

Репозиторий
25343 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

YAMA

Yet Another Memory Analyzer для обнаружения вредоносного ПО

Концепция

YAMA — это система для генерации сканера, способного выявлять конкретные вредоносные программы во время реагирования на инциденты. Сканер, сгенерированный YAMA, предназначен для исследования памяти ОС Windows и обнаружения вредоносного ПО. С учётом растущей распространённости бесфайловых вредоносных программ, развёртывающихся только в памяти, YAMA призван облегчить быстрое реагирование при обработке инцидентов за счёт обнаружения таких угроз.

Особенности

  • Генерация сканера, работающего как единый бинарный файл
  • Обнаружение вредоносного ПО с помощью правил YARA и информации о памяти
  • Создание бинарных файлов обнаружения вредоносного ПО, адаптированных под конкретные потребности ИБ-реагирования каждого пользователя, путём написания пользовательских правил YARA
  • Вывод результатов обнаружения в текстовом/JSON-формате

Как работает сканер

Сканер YAMA работает как приложение Windows UserMode, анализируя пространства памяти процессов, выполняющихся в пользовательском режиме, сканируя области памяти с подозрительными атрибутами с помощью YARA и выявляя вредоносное ПО.

Сначала YAMA анализирует каждый процесс и извлекает следующую информацию:

  • Информация об адресном пространстве процесса
  • Структура PEB (Process Environment Block) процесса
  • Структура TEB (Thread Environment Block) процесса
  • Область стека процесса
  • Область кучи процесса
  • Информация о потоках процесса
  • Информация о файловом отображении для каждого виртуального адресного пространства
  • Информация о подписях отображаемых файлов

Затем YAMA определяет области памяти, подлежащие проверке, на основе проанализированной информации. Это делается для выбора только необходимых областей памяти и предотвращения влияния на производительность при поиске по всему пространству памяти.

Наконец, YAMA проверяет целевые области памяти с помощью правил YARA, встроенных в раздел ресурсов бинарного файла.

Сценарий использования

Комбинируя правила YARA, доступные на таких платформах, как GitHub, можно создать сканер памяти, способный исследовать следы конкретных кампаний целенаправленных атак.

Например, сборка сканера YAMA с использованием правила APT10 из JPCERTCC/jpcert-yara создаст инструмент, подходящий для threat hunting вредоносного ПО APT10.

JPCERTCC/jpcert-yara предлагает множество правил YARA, совместимых с различными кампаниями APT, такими как APT10, APT29, BlackTech и Lazarus, а также правила для разных типов вредоносного ПО. Настоятельно рекомендуется для ознакомления.

Как собрать свой собственный сканер YAMA

Обратитесь к Wiki.

Зависимости

Этот проект корректно работает благодаря следующему программному обеспечению с открытым исходным кодом:

  • VirusTotal/yara - GitHub
  • gabime/spdlog - GitHub
  • nlohmann/json - GitHub
  • p-ranav/argparse - GitHub

Благодарности и вдохновение

Мы благодарим следующие репозитории GitHub, которые вдохновили и повлияли на наш проект:

  • volatilityfoundation/volatility3 - GitHub
  • forrest-orr/moneta - GitHub
Скачать инструмент