MalConfScan 是一个 Volatility 插件,用于提取已知恶意软件的配置数据。Volatility 是一个用于事件响应和恶意软件分析的开源内存取证框架。该工具在内存映像中搜索恶意软件并转储配置数据。此外,该工具还具有列出恶意代码引用的字符串的功能。

MalConfScan 可以转储以下恶意软件配置数据、解码后的字符串或 DGA 域名:
MalConfScan 具有列出恶意代码所引用字符串的功能。配置数据通常被恶意软件编码。恶意软件将解码后的配置数据写入内存,这些数据可能仍留在内存中。此功能可能会列出解码后的配置数据。
如需了解更多详情,请查阅 MalConfScan 维基。
MalConfScan 具有两个功能:malconfscan、linux_malconfscan 和 malstrscan。
$ python vol.py malconfscan -f images.mem --profile=Win7SP1x64
$ python vol.py linux_malconfscan -f images.mem --profile=LinuxDebianx64
$ python vol.py malstrscan -f images.mem --profile=Win7SP1x64
以下 YouTube 视频 展示了 MalConfScan 的概览。
此外,以下 YouTube 视频 是 MalConfScan 的演示。
通过将 MalConfScan 添加到 Cuckoo Sandbox,可以自动转储恶意软件配置数据。如需了解关于 Cuckoo 与 MalConfScan 集成的更多细节,请查阅 MalConfScan with Cuckoo。