
Еще один анализатор памяти для обнаружения вредоносных программ
Yet Another Memory Analyzer для обнаружения вредоносного ПО

YAMA — это система для генерации сканера, способного выявлять конкретные вредоносные программы во время реагирования на инциденты. Сканер, сгенерированный YAMA, предназначен для исследования памяти ОС Windows и обнаружения вредоносного ПО. С учётом растущей распространённости бесфайловых вредоносных программ, развёртывающихся только в памяти, YAMA призван облегчить быстрое реагирование при обработке инцидентов за счёт обнаружения таких угроз.
Сканер YAMA работает как приложение Windows UserMode, анализируя пространства памяти процессов, выполняющихся в пользовательском режиме, сканируя области памяти с подозрительными атрибутами с помощью YARA и выявляя вредоносное ПО.
Сначала YAMA анализирует каждый процесс и извлекает следующую информацию:
Затем YAMA определяет области памяти, подлежащие проверке, на основе проанализированной информации. Это делается для выбора только необходимых областей памяти и предотвращения влияния на производительность при поиске по всему пространству памяти.
Наконец, YAMA проверяет целевые области памяти с помощью правил YARA, встроенных в раздел ресурсов бинарного файла.
Комбинируя правила YARA, доступные на таких платформах, как GitHub, можно создать сканер памяти, способный исследовать следы конкретных кампаний целенаправленных атак.
Например, сборка сканера YAMA с использованием правила APT10 из JPCERTCC/jpcert-yara создаст инструмент, подходящий для threat hunting вредоносного ПО APT10.
JPCERTCC/jpcert-yara предлагает множество правил YARA, совместимых с различными кампаниями APT, такими как APT10, APT29, BlackTech и Lazarus, а также правила для разных типов вредоносного ПО. Настоятельно рекомендуется для ознакомления.
Обратитесь к Wiki.
Этот проект корректно работает благодаря следующему программному обеспечению с открытым исходным кодом:
Мы благодарим следующие репозитории GitHub, которые вдохновили и повлияли на наш проект: