VolWeb 是一个数字取证内存分析平台,它充分利用了 Volatility 3 框架的强大功能。 该平台致力于协助调查和事件响应工作。
VolWeb 的目标是通过提供一个集中化、可视化且增强型的 Web 应用程序,提升内存收集和取证分析的效率,服务于事件响应人员和数字取证调查人员。一旦调查人员从 Linux 或 Windows 系统(macOS 即将支持)获取到内存镜像,即可将证据上传至 VolWeb,平台将利用 Volatility 3 框架的力量自动触发处理并提取工件。
通过采用混合存储技术,VolWeb 还允许事件响应人员使用与平台对接并由社区维护的专用脚本,从不同位置直接将内存镜像上传至 VolWeb 平台。 另一个目标是让用户能够编译技术信息,例如威胁指标(Indicator),这些信息后续可导入现代 CTI 平台(如 OpenCTI),从而在调查完成后连接您的应急响应与 CTI 团队。
项目文档可在 Wiki 上获取。 在该页面中,您可以学习如何在调查环境或实验室中部署此工具。
[!IMPORTANT] 请花时间阅读文档,以避免出现常见的配置错误问题。
简短声明:VolWeb 旨在与 volatility3 框架的命令行界面配合使用, 它提供了一种不同的方式来审查和研究部分结果,但不会为您完成所有深入分析工作。
您的证据会上传至 VolWeb 平台,默认使用文件系统进行分析以获得最佳性能。但您也可以将证据绑定到云存储解决方案(AWS/MINIO),并将其关联到您的案件,从而直接在云上进行分析。
调查功能是 VolWeb 的核心功能之一。 它提供了后端自定义 volatility3 引擎提取到的可用工件的概览。 如果可用,您可以查看进程树,获取每个进程的基本信息,转储进程等。 您还可以通过分类视图获得所有插件结果的增强展示。
「防御者用列表思考,攻击者用图思考。只要这种情况存在,攻击者就会获胜。」
探索功能随 VolWeb 3.0 引入,适用于 Windows 调查(Linux 版本即将支持)。 它使内存取证专家能够以图形化视图调查可疑进程,提供另一种查看数据的方式,同时关联 volatility3 插件以获取更多上下文信息。
当专家发现恶意活动时,VolWeb 允许您直接从界面创建 STIX V2 指标,并将其集中到您的案件中。 案件结案后,您可以生成 STIX 包,并使用 MISP 或 OpenCTI 等 CTI 平台与社区共享指标。
VolWeb 集成了 YARA 扫描,用于检测内存转储中的模式和恶意软件签名。您可以手动创建规则、从 .yar 文件或 GitHub 仓库导入规则,或直接在编辑器中粘贴现有规则。规则可以组织成规则集以便于管理,并支持分组扫描。
扫描界面允许灵活选择规则集、单个规则或自定义组合。结果以可搜索的网格形式显示,包含内存偏移量和匹配内容。VolWeb 会自动保留最近的扫描结果,方便您快速访问上次结果,无需重新运行搜索。
VolWeb 暴露了一个 REST API,允许分析师与平台进行交互。平台上提供了 Swagger 文档以获取完整的 API 文档。 社区维护了一个专用仓库,提供了相关脚本:https://github.com/forensicxlab/VolWeb-Scripts 。
VolWeb 后端使用 Django。您可以直接从管理面板管理用户和数据库。
如果您遇到了错误,或希望提出新功能,请随时创建 讨论 以便我们快速处理。对于您遇到的任何问题,请提供相关日志。
VolWeb 欢迎贡献。请遵循文档中的贡献指南来提出功能改进。
如有任何关于此工具的问题,请通过 [email protected] 或 [email protected] 联系我们。
查看 路线图
查看 讨论