Memory-analysis — 包含用于在内存中执行恶意软件和取证分析的工具 | Kitploit
bedazzlinghex/memory-analysisMemory-analysis
包含用于在内存中执行恶意软件和取证分析的工具
4338年前
内存分析
包含用于在内存中执行恶意软件和取证分析的工具。
插件:
- Dyrescan.py - 解析内存中的 Dyreconfig。
- Rat9002.py - 解析内存中的 9002 rat 配置。
- plugx.py - 解析内存中的 plugx 配置(已修改,同时解析配置大小:0x170c)。
- ghostrat.py - 解析内存中的 ghostrat 配置。
分析脚本:
- vol_analysis.sh - 使用 volatility 自动化分析的脚本
- common_search_strings.txt - 由 vol_analysis.sh 使用的文本文件,用于搜索威胁行为者使用的常见命令。请用你自己的词语填写。
- drv_list.txt - 从互联网收集的列表,包含所有已知的好/坏驱动名称。由 vol_analysis.sh 用于搜索恶意驱动程序。
Irma:
- 创建了一个 Python 脚本,用于与本地机器上的 IRMA 交互。该脚本也被 vol_analysis.sh 使用,用于提交和扫描从内存转储中提取的所有文件,
并使用多种杀毒引擎对其进行分析。
- 与 vol_analysis 脚本的用法:vol_analysis.sh -p WinXPSP2x86 -f memdump.mem -d /output_path -t CASENAME
** 需要你的机器上运行着 IRMA,并安装了 IRMACL API。