Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
columbo — Инструмент криминалистического анализа с поддержкой машинного обучения, который автоматизирует исследование памяти, диска и работающей системы в Windows с помощью Volatility 3, autorunsc и sigcheck для выявления действий злоумышленников и скомпрометированных артефактов. | Kitploit
Инструменты/GitHubGitHub/visma-prodsec/columbo
Криминалистика памятиФорензикаЦифровая криминалистикаАнализ Бинарных ФайловМашинное ОбучениеОбнаружение Аномалий
GitHubvisma-prodsec/columbo

columbo

Инструмент криминалистического анализа с поддержкой машинного обучения, который автоматизирует исследование памяти, диска и работающей системы в Windows с помощью Volatility 3, autorunsc и sigcheck для выявления действий злоумышленников и скомпрометированных артефактов.

Репозиторий
611574 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Columbo

Columbo — это инструмент судебного компьютерного анализа, используемый для упрощения и выявления конкретных закономерностей в скомпрометированных наборах данных. Он разбивает данные на небольшие разделы и использует распознавание образов и модели машинного обучения для выявления поведения злоумышленников и их возможного местоположения на скомпрометированных платформах Windows в виде предложений. В настоящее время Columbo работает на платформе Windows.

Зависимости и высокоуровневая архитектура

Columbo зависит от volatility 3, autorunsc.exe и sigcheck.exe для извлечения данных. Поэтому пользователи должны загрузить эти зависимые инструменты и поместить их в папку \Columbo\bin. Пожалуйста, убедитесь, что вы прочитали и поняли раздел о лицензии (или файл License.txt), прежде чем что-либо загружать. Вывод (данные), генерируемый этими инструментами, автоматически передаётся в основной движок Columbo. Он разбивает их на небольшие разделы, предварительно обрабатывает и применяет модели машинного обучения для классификации местоположения скомпрометированной системы, исполняемых файлов и других видов поведения.

Начало работы с Columbo

Видео

  1. Перед началом работы с Columbo Смотреть
  2. Криминалистика памяти с помощью Columbo Memory-forensics
  3. Автоматизированный анализ памяти Automated memory analysis

Установка и настройка

Исполняемый файл - Бинарник

  1. Скачайте и установите python 3.9. Убедитесь, что вы добавили python.exe в PATH во время установки.
  2. Скачайте последнюю бинарную версию Columbo, в разделе Releases
  3. Скачайте каждый из следующих файлов и поместите их в \Columbo\bin.
  • Исходный код Volatility 3. Columbo не поддерживает Volatility 2. Убедитесь, что вы также скачали пакеты таблиц Symbol для Windows, распакуйте их и поместите в \Columbo\bin\volatility3-master\volatility\symbols.
  • Скачайте оба файла: autorunsc.exe и sigcheck.exe

Примечание: Чтобы избежать ошибок, структура каталогов должна быть следующей: \Columbo\bin\volatility3-master , \Columbo\bin\autorunsc.exe и \Columbo\bin\sigcheck.exe

Наконец, дважды щёлкните на "main.exe" в папке \Columbo.

Исходный код

  1. Скачайте и установите python 3.9. Убедитесь, что вы добавили python.exe в PATH во время установки.
  2. Скачайте последнюю версию Columbo (исходный код).
  3. Дважды щёлкните на install-prerequisites.bat, чтобы установить все необходимые пакеты.
  4. Скачайте каждый из следующих файлов и поместите их в \Columbo\bin.
  • Исходный код Volatility 3. Columbo не поддерживает Volatility 2. Убедитесь, что вы также скачали пакеты таблиц Symbol для Windows, распакуйте их и поместите в \Columbo\bin\volatility3-master\volatility\symbols
  • Скачайте оба файла: autorunsc.exe и sigcheck.exe.

Примечание: Чтобы избежать ошибок, структура каталогов должна быть следующей: \Columbo\bin\volatility3-master , \Columbo\bin\autorunsc.exe и \Columbo\bin\sigcheck.exe

Наконец, откройте cmd и выполните python.exe \Columbo\main.py

Columbo и машинное обучение

Columbo использует предварительную обработку данных для их организации и модели машинного обучения для выявления подозрительного поведения. Его выходные данные — это либо 1 (подозрительно), либо 0 (легитимно) — в виде предложений, исключительно для помощи экспертам в области цифровой криминалистики при принятии решений. Мы обучили модели на различных примерах для максимизации точности и использовали разные подходы для минимизации ложных срабатываний. Однако ложные срабатывания (ложное обнаружение) всё ещё встречаются, поэтому мы обязуемся периодически обновлять модели.

Ложные срабатывания

Снизить количество ложных срабатываний (ложного обнаружения) непросто, особенно когда речь идёт о машинном обучении. Выходные данные, генерируемые моделями машинного обучения, могут быть ложными срабатываниями в зависимости от качества данных, использованных для обучения моделей. Однако, чтобы помочь экспертам-криминалистам в их расследовании, Columbo генерирует процентные оценки для каждого значения 1 (подозрительно) и 0 (легитимно). Такой подход помогает экспертам выбирать те пути, команды или процессы, которые Columbo классифицирует как подозрительные.

Возможные варианты выбора

Вариант 2

Анализ в реальном времени — отслеживание файлов и процессов. Этот вариант анализирует запущенные процессы Windows для выявления возможных вредоносных активностей. Columbo использует autorunsc.exe для извлечения данных с машины; результаты передаются в модели машинного обучения и механизмы распознавания образов для классификации подозрительных активностей. Затем результаты сохраняются в виде файлов Excel в папке \Columbo\ML\Step-2-results для дальнейшего анализа. Кроме того, пользователям предоставляется возможность изучить запущенные процессы. Результат содержит информацию, такую как отслеживание процессов, команды, связанные с каждым процессом (если применимо), и информацию о том, отвечают ли процессы за выполнение новых процессов.

Вариант 3

Сканирование и анализ образа жёсткого диска (.vhdx): Этот вариант принимает пути к смонтированным образам жёсткого диска Windows. Он использует sigcheck.exe для извлечения данных из файловых систем. Затем результаты передаются в модели машинного обучения для классификации подозрительных активностей. Далее результаты сохраняются в виде файлов Excel в папке \Columbo\ML\Step-3-results.

Вариант 4

Автоматический или ручной анализ образа памяти

Ручной анализ образа памяти

Криминалистика памяти. В этом варианте Columbo принимает путь к образу памяти, после чего пользователю предлагаются следующие опции для выбора:

  1. Информация о памяти: Volatility 3 используется для извлечения информации об образе.

  2. Сканирование процессов: Volatility 3 используется для извлечения информации о процессах, dll и дескрипторах каждого процесса. Затем Columbo использует механизмы группировки и кластеризации для объединения каждого процесса в соответствии с его материнскими процессами. Этот вариант впоследствии используется для отслеживания процессов в опции "Обнаружение аномалий".

  3. Дерево процессов: Volatility 3 используется для извлечения дерева процессов.

  4. Обнаружение аномалий и отслеживание процессов: Volatility 3 используется для извлечения списка процессов с аномалиями. Однако Columbo предоставляет опцию под названием "Отслеживание процессов" для отдельного изучения каждого процесса и совокупного получения следующей информации.

  • Пути к исполняемым файлам и связанные с ними команды.
  • Использование моделей машинного обучения для определения легитимности выявленных процессов.
  • Отслеживание каждого процесса вплоть до его корневого процесса (полный путь) с указанием дат и времени выполнения.
  • Определение того, отвечает ли процесс за выполнение других процессов, то есть станет ли он материнским процессом для новых процессов или нет.
  • Извлечение информации о дескрипторах и dll каждого процесса и представление её вместе с остальной информацией.

Автоматический анализ образа памяти

Всё вышеперечисленное, но в автоматическом режиме.

Лицензия

Лицензия MIT

Columbo

Copyright 2020 Visma

Permission is hereby granted, free of charge, to any person obtaining a copy of this software and associated documentation files (the "Software"), to deal in the Software without restriction, including without limitation the rights to use, copy, modify, merge, publish, distribute, sublicense, and/or sell copies of the Software, and to permit persons to whom the Software is furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM, OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE SOFTWARE.

Сторонние инструменты

  • Загрузка и использование сторонних инструментов, необходимых для Columbo, является ответственностью пользователя, а не Columbo.
  • Согласие или несогласие с лицензионным соглашением, предоставленным сторонними инструментами, также является ответственностью пользователя, а не Columbo.
  • В отношении инструментов MS SysInternal. Columbo передаёт параметр/аргумент -accepteula в командной строке для неинтерактивной работы. Согласие или несогласие с лицензионным соглашением, предоставленным инструментами MS SysInternal, также является ответственностью пользователя, а не Columbo.
Скачать инструмент