
Инструмент криминалистического анализа с поддержкой машинного обучения, который автоматизирует исследование памяти, диска и работающей системы в Windows с помощью Volatility 3, autorunsc и sigcheck для выявления действий злоумышленников и скомпрометированных артефактов.
Columbo — это инструмент судебного компьютерного анализа, используемый для упрощения и выявления конкретных закономерностей в скомпрометированных наборах данных. Он разбивает данные на небольшие разделы и использует распознавание образов и модели машинного обучения для выявления поведения злоумышленников и их возможного местоположения на скомпрометированных платформах Windows в виде предложений. В настоящее время Columbo работает на платформе Windows.
Columbo зависит от volatility 3, autorunsc.exe и sigcheck.exe для извлечения данных. Поэтому пользователи должны загрузить эти зависимые инструменты и поместить их в папку \Columbo\bin. Пожалуйста, убедитесь, что вы прочитали и поняли раздел о лицензии (или файл License.txt), прежде чем что-либо загружать. Вывод (данные), генерируемый этими инструментами, автоматически передаётся в основной движок Columbo. Он разбивает их на небольшие разделы, предварительно обрабатывает и применяет модели машинного обучения для классификации местоположения скомпрометированной системы, исполняемых файлов и других видов поведения.
Видео
Установка и настройка
Исполняемый файл - Бинарник
Примечание: Чтобы избежать ошибок, структура каталогов должна быть следующей: \Columbo\bin\volatility3-master , \Columbo\bin\autorunsc.exe и \Columbo\bin\sigcheck.exe
Наконец, дважды щёлкните на "main.exe" в папке \Columbo.
Исходный код
Примечание: Чтобы избежать ошибок, структура каталогов должна быть следующей: \Columbo\bin\volatility3-master , \Columbo\bin\autorunsc.exe и \Columbo\bin\sigcheck.exe
Наконец, откройте cmd и выполните python.exe \Columbo\main.py
Columbo использует предварительную обработку данных для их организации и модели машинного обучения для выявления подозрительного поведения. Его выходные данные — это либо 1 (подозрительно), либо 0 (легитимно) — в виде предложений, исключительно для помощи экспертам в области цифровой криминалистики при принятии решений. Мы обучили модели на различных примерах для максимизации точности и использовали разные подходы для минимизации ложных срабатываний. Однако ложные срабатывания (ложное обнаружение) всё ещё встречаются, поэтому мы обязуемся периодически обновлять модели.
Снизить количество ложных срабатываний (ложного обнаружения) непросто, особенно когда речь идёт о машинном обучении. Выходные данные, генерируемые моделями машинного обучения, могут быть ложными срабатываниями в зависимости от качества данных, использованных для обучения моделей. Однако, чтобы помочь экспертам-криминалистам в их расследовании, Columbo генерирует процентные оценки для каждого значения 1 (подозрительно) и 0 (легитимно). Такой подход помогает экспертам выбирать те пути, команды или процессы, которые Columbo классифицирует как подозрительные.
Вариант 2
Анализ в реальном времени — отслеживание файлов и процессов. Этот вариант анализирует запущенные процессы Windows для выявления возможных вредоносных активностей. Columbo использует autorunsc.exe для извлечения данных с машины; результаты передаются в модели машинного обучения и механизмы распознавания образов для классификации подозрительных активностей. Затем результаты сохраняются в виде файлов Excel в папке \Columbo\ML\Step-2-results для дальнейшего анализа. Кроме того, пользователям предоставляется возможность изучить запущенные процессы. Результат содержит информацию, такую как отслеживание процессов, команды, связанные с каждым процессом (если применимо), и информацию о том, отвечают ли процессы за выполнение новых процессов.
Вариант 3
Сканирование и анализ образа жёсткого диска (.vhdx): Этот вариант принимает пути к смонтированным образам жёсткого диска Windows. Он использует sigcheck.exe для извлечения данных из файловых систем. Затем результаты передаются в модели машинного обучения для классификации подозрительных активностей. Далее результаты сохраняются в виде файлов Excel в папке \Columbo\ML\Step-3-results.
Вариант 4
Автоматический или ручной анализ образа памяти
Ручной анализ образа памяти
Криминалистика памяти. В этом варианте Columbo принимает путь к образу памяти, после чего пользователю предлагаются следующие опции для выбора:
Информация о памяти: Volatility 3 используется для извлечения информации об образе.
Сканирование процессов: Volatility 3 используется для извлечения информации о процессах, dll и дескрипторах каждого процесса. Затем Columbo использует механизмы группировки и кластеризации для объединения каждого процесса в соответствии с его материнскими процессами. Этот вариант впоследствии используется для отслеживания процессов в опции "Обнаружение аномалий".
Дерево процессов: Volatility 3 используется для извлечения дерева процессов.
Обнаружение аномалий и отслеживание процессов: Volatility 3 используется для извлечения списка процессов с аномалиями. Однако Columbo предоставляет опцию под названием "Отслеживание процессов" для отдельного изучения каждого процесса и совокупного получения следующей информации.
Автоматический анализ образа памяти
Всё вышеперечисленное, но в автоматическом режиме.
Лицензия MIT
Columbo
Copyright 2020 Visma
Permission is hereby granted, free of charge, to any person obtaining a copy of this software and associated documentation files (the "Software"), to deal in the Software without restriction, including without limitation the rights to use, copy, modify, merge, publish, distribute, sublicense, and/or sell copies of the Software, and to permit persons to whom the Software is furnished to do so, subject to the following conditions:
The above copyright notice and this permission notice shall be included in all copies or substantial portions of the Software.
THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM, OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE SOFTWARE.
Сторонние инструменты