ATMMalScan 是一款适用于 Windows 7 及以上版本操作系统的命令行工具,可帮助在数字取证与事件响应过程中搜索 ATM 上的恶意软件痕迹。该工具根据指定的文件路径,检查系统的运行进程以及硬盘。扫描系统时,拥有标准权限的用户即可胜任。不过,使用管理员权限运行 ATMMalScan 可获得最佳结果。
目前 ATMMalScan 不支持需要 Unicode 的代码页,这意味着设置为例如西里尔字母或中文等字符的 Windows 操作系统,无法保证呈现有效结果。
请确保待扫描的 ATM 上至少已安装 Visual C++ Redistributable for Visual Studio 2015。
Step1 => 扫描进程内存和磁盘。 ===> 检查设备上是否具有管理员权限以获得最佳结果!
Step2 => ATMMalScan 检测到一个名为 XFS_DIRECT 的恶意软件存在于某个进程中,并显示有关该线程及其匹配规则的详细信息。
此外,已将一个完整的进程内存转储保存到磁盘,以捕获恶意进程、其模块以及堆栈和堆页面。
Step3 => 转储文件可以在这里找到 => <启动 ATMMalScan64.exe 的目录> .\Dump
Step4 => 使用 Windbg 打开转储文件,并通过 ".writemem" 将 ATM 恶意软件提取到磁盘
Step5 => 使用您喜欢的 PE 修复工具修复转储的 PE,并开始详细分析恶意软件。