Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
columbo — Инструмент криминалистического анализа с поддержкой машинного обучения, который автоматизирует исследование памяти, диска и работающей системы в Windows с помощью Volatility 3, autorunsc и sigcheck для выявления действий злоумышленников и скомпрометированных артефактов. | Kitploit
Инструменты/GitHubGitHub/visma-prodsec/columbo
Криминалистика памятиФорензикаЦифровая криминалистикаАнализ Бинарных ФайловМашинное ОбучениеОбнаружение Аномалий
GitHubvisma-prodsec/columbo

columbo

Инструмент криминалистического анализа с поддержкой машинного обучения, который автоматизирует исследование памяти, диска и работающей системы в Windows с помощью Volatility 3, autorunsc и sigcheck для выявления действий злоумышленников и скомпрометированных артефактов.

Репозиторий
6115254 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Columbo

Columbo — это инструмент судебного компьютерного анализа, используемый для упрощения и выявления конкретных закономерностей в скомпрометированных наборах данных. Он разбивает данные на небольшие разделы и использует распознавание образов и модели машинного обучения для выявления поведения злоумышленников и их возможного местоположения на скомпрометированных платформах Windows в виде предложений. В настоящее время Columbo работает на платформе Windows.

Зависимости и высокоуровневая архитектура

Columbo зависит от volatility 3, autorunsc.exe и sigcheck.exe для извлечения данных. Поэтому пользователи должны загрузить эти зависимые инструменты и поместить их в папку \Columbo\bin. Пожалуйста, убедитесь, что вы прочитали и поняли раздел о лицензии (или файл License.txt), прежде чем что-либо загружать. Вывод (данные), генерируемый этими инструментами, автоматически передаётся в основной движок Columbo. Он разбивает их на небольшие разделы, предварительно обрабатывает и применяет модели машинного обучения для классификации местоположения скомпрометированной системы, исполняемых файлов и других видов поведения.

Начало работы с Columbo

Видео

  1. Перед началом работы с Columbo Смотреть
  2. Криминалистика памяти с помощью Columbo Memory-forensics
  3. Автоматизированный анализ памяти Automated memory analysis

Установка и настройка

Исполняемый файл - Бинарник

  1. Скачайте и установите python 3.9. Убедитесь, что вы добавили python.exe в PATH во время установки.
  2. Скачайте последнюю бинарную версию Columbo, в разделе Releases
  3. Скачайте каждый из следующих файлов и поместите их в \Columbo\bin.
  • Исходный код Volatility 3. Columbo не поддерживает Volatility 2. Убедитесь, что вы также скачали пакеты таблиц Symbol для Windows, распакуйте их и поместите в \Columbo\bin\volatility3-master\volatility\symbols.
  • Скачайте оба файла: autorunsc.exe и sigcheck.exe

Примечание: Чтобы избежать ошибок, структура каталогов должна быть следующей: \Columbo\bin\volatility3-master , \Columbo\bin\autorunsc.exe и \Columbo\bin\sigcheck.exe

Наконец, дважды щёлкните на "main.exe" в папке \Columbo.

Исходный код

  1. Скачайте и установите python 3.9. Убедитесь, что вы добавили python.exe в PATH во время установки.
  2. Скачайте последнюю версию Columbo (исходный код).
  3. Дважды щёлкните на install-prerequisites.bat, чтобы установить все необходимые пакеты.
  4. Скачайте каждый из следующих файлов и поместите их в \Columbo\bin.
  • Исходный код Volatility 3. Columbo не поддерживает Volatility 2. Убедитесь, что вы также скачали пакеты таблиц Symbol для Windows, распакуйте их и поместите в \Columbo\bin\volatility3-master\volatility\symbols
  • Скачайте оба файла: autorunsc.exe и sigcheck.exe.

Примечание: Чтобы избежать ошибок, структура каталогов должна быть следующей: \Columbo\bin\volatility3-master , \Columbo\bin\autorunsc.exe и \Columbo\bin\sigcheck.exe

Наконец, откройте cmd и выполните python.exe \Columbo\main.py

Columbo и машинное обучение

Columbo использует предварительную обработку данных для их организации и модели машинного обучения для выявления подозрительного поведения. Его выходные данные — это либо 1 (подозрительно), либо 0 (легитимно) — в виде предложений, исключительно для помощи экспертам в области цифровой криминалистики при принятии решений. Мы обучили модели на различных примерах для максимизации точности и использовали разные подходы для минимизации ложных срабатываний. Однако ложные срабатывания (ложное обнаружение) всё ещё встречаются, поэтому мы обязуемся периодически обновлять модели.

Ложные срабатывания

Снизить количество ложных срабатываний (ложного обнаружения) непросто, особенно когда речь идёт о машинном обучении. Выходные данные, генерируемые моделями машинного обучения, могут быть ложными срабатываниями в зависимости от качества данных, использованных для обучения моделей. Однако, чтобы помочь экспертам-криминалистам в их расследовании, Columbo генерирует процентные оценки для каждого значения 1 (подозрительно) и 0 (легитимно). Такой подход помогает экспертам выбирать те пути, команды или процессы, которые Columbo классифицирует как подозрительные.

Возможные варианты выбора

Вариант 2

Анализ в реальном времени — отслеживание файлов и процессов. Этот вариант анализирует запущенные процессы Windows для выявления возможных вредоносных активностей. Columbo использует autorunsc.exe для извлечения данных с машины; результаты передаются в модели машинного обучения и механизмы распознавания образов для классификации подозрительных активностей. Затем результаты сохраняются в виде файлов Excel в папке \Columbo\ML\Step-2-results для дальнейшего анализа. Кроме того, пользователям предоставляется возможность изучить запущенные процессы. Результат содержит информацию, такую как отслеживание процессов, команды, связанные с каждым процессом (если применимо), и информацию о том, отвечают ли процессы за выполнение новых процессов.

Вариант 3

Сканирование и анализ образа жёсткого диска (.vhdx): Этот вариант принимает пути к смонтированным образам жёсткого диска Windows. Он использует sigcheck.exe для извлечения данных из файловых систем. Затем результаты передаются в модели машинного обучения для классификации подозрительных активностей. Далее результаты сохраняются в виде файлов Excel в папке \Columbo\ML\Step-3-results.

Вариант 4

Автоматический или ручной анализ образа памяти

Ручной анализ образа памяти

Криминалистика памяти. В этом варианте Columbo принимает путь к образу памяти, после чего пользователю предлагаются следующие опции для выбора:

  1. Информация о памяти: Volatility 3 используется для извлечения информации об образе.

  2. Сканирование процессов: Volatility 3 используется для извлечения информации о процессах, dll и дескрипторах каждого процесса. Затем Columbo использует механизмы группировки и кластеризации для объединения каждого процесса в соответствии с его материнскими процессами. Этот вариант впоследствии используется для отслеживания процессов в опции "Обнаружение аномалий".

  3. Дерево процессов: Volatility 3 используется для извлечения дерева процессов.

  4. Обнаружение аномалий и отслеживание процессов: Volatility 3 используется для извлечения списка процессов с аномалиями. Однако Columbo предоставляет опцию под названием "Отслеживание процессов" для отдельного изучения каждого процесса и совокупного получения следующей информации.

  • Пути к исполняемым файлам и связанные с ними команды.
  • Использование моделей машинного обучения для определения легитимности выявленных процессов.
  • Отслеживание каждого процесса вплоть до его корневого процесса (полный путь) с указанием дат и времени выполнения.
  • Определение того, отвечает ли процесс за выполнение других процессов, то есть станет ли он материнским процессом для новых процессов или нет.
  • Извлечение информации о дескрипторах и dll каждого процесса и представление её вместе с остальной информацией.

Автоматический анализ образа памяти

Всё вышеперечисленное, но в автоматическом режиме.

Лицензия

Лицензия MIT

Columbo

Copyright 2020 Visma

Скачать инструмент