Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
MalConfScan — Volatility 插件,用于提取已知恶意软件的配置数据 | Kitploit
工具/GitHubGitHub/jpcertcc/malconfscan
内存取证漏洞分析取证分析恶意软件分析数字取证事件响应
GitHubjpcertcc/malconfscan

MalConfScan

Volatility 插件,用于提取已知恶意软件的配置数据

查看仓库
4996842年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Arsenal

概念

MalConfScan 是一个 Volatility 插件,用于提取已知恶意软件的配置数据。Volatility 是一个用于事件响应和恶意软件分析的开源内存取证框架。该工具在内存映像中搜索恶意软件并转储配置数据。此外,该工具还具有列出恶意代码引用的字符串的功能。

MalConfScan 示例

支持的恶意软件家族

MalConfScan 可以转储以下恶意软件配置数据、解码后的字符串或 DGA 域名:

  • Ursnif
  • Emotet
  • Smoke Loader
  • PoisonIvy
  • CobaltStrike
  • NetWire
  • PlugX
  • RedLeaves / Himawari / Lavender / Armadill / zark20rk
  • TSCookie
  • TSC_Loader
  • xxmm
  • Datper
  • Ramnit
  • HawkEye
  • Lokibot
  • Bebloh (Shiotob/URLZone)
  • AZORult
  • NanoCore RAT
  • AgentTesla
  • FormBook
  • NodeRAT (https://blogs.jpcert.or.jp/ja/2019/02/tick-activity.html)
  • njRAT
  • TrickBot
  • Remcos
  • QuasarRAT
  • AsyncRAT
  • WellMess (Windows/Linux)
  • ELF_PLEAD
  • Pony

附加分析

MalConfScan 具有列出恶意代码所引用字符串的功能。配置数据通常被恶意软件编码。恶意软件将解码后的配置数据写入内存,这些数据可能仍留在内存中。此功能可能会列出解码后的配置数据。

如何安装

如需了解更多详情,请查阅 MalConfScan 维基。

如何使用

MalConfScan 具有两个功能:malconfscan、linux_malconfscan 和 malstrscan。

导出已知恶意软件配置

root@kitploit:~
$ python vol.py malconfscan -f images.mem --profile=Win7SP1x64

导出 Linux 上的已知恶意软件配置

root@kitploit:~
$ python vol.py linux_malconfscan -f images.mem --profile=LinuxDebianx64

列出引用的字符串

root@kitploit:~
$ python vol.py malstrscan -f images.mem --profile=Win7SP1x64

概览与演示

以下 YouTube 视频 展示了 MalConfScan 的概览。

MalConfScan_概览

此外,以下 YouTube 视频 是 MalConfScan 的演示。

MalConfScan_演示

MalConfScan 与 Cuckoo 集成

通过将 MalConfScan 添加到 Cuckoo Sandbox,可以自动转储恶意软件配置数据。如需了解关于 Cuckoo 与 MalConfScan 集成的更多细节,请查阅 MalConfScan with Cuckoo。

下载工具