WindowsSCOPE es un producto de análisis forense de memoria e ingeniería inversa para Windows que se utiliza para adquirir y analizar memoria volátil. [ 1 ] Uno de sus usos es la detección y la ingeniería inversa de rootkits y otro malware . [ 2 ] WindowsSCOPE admite la adquisición y el análisis de equipos Windows que ejecutan Windows XP hasta Windows 10 .
Adquisición
WindowsSCOPE admite tanto la adquisición basada en software como los métodos asistidos por hardware para ordenadores bloqueados y desbloqueados. El hardware adicional de WindowsSCOPE para la adquisición de memoria utiliza el bus PCI Express para el acceso directo a la memoria del sistema. Las instantáneas de memoria adquiridas con WindowsSCOPE se almacenan en un repositorio. Estas instantáneas se pueden comparar para realizar un seguimiento de los cambios en el sistema a lo largo del tiempo. [ 2 ]
Análisis
WindowsSCOPE muestra los procesos , las DLL y los controladores que se ejecutan en el equipo en el momento de la instantánea de memoria, así como los sockets de red abiertos , los identificadores de archivo y los identificadores de clave del registro . También proporciona desensamblaje y gráficos de flujo de control para el código ejecutable. WindowsSCOPE Live es una versión de la herramienta que permite realizar análisis desde un dispositivo móvil. [ 3 ]
Referencias
- ↑ Klanke, Russ (23 de noviembre de 2009). "Enlaces de análisis forense digital" . Defensa agresiva contra virus . Recuperado el 10 de abril de 2012 .
- 1 2 Le Masle, Adrien. "Detección del rootkit HackerDefender usando WindowsSCOPE" . Imperial College London . Recuperado el 10 de abril de 2012 .
- ↑ Storm, Darlene. "Encrypt: Be anti-forensic friendly to protect your Android and your privacy" . Security Is Sexy . Computerworld . Consultado el 10 de abril de 2012 .
Enlaces externos
- Sitio web de WindowsSCOPE
- Informática forense
- Software de análisis forense digital