🔍 Contexte
Publié le 10/08/2026 sur GitHub (tadmaddad/Washizukami-Collector), cet article présente Washizukami (鷲掴), un outil open source de collecte d’artefacts forensiques pour Windows, développé en Rust et distribué sous forme de binaire statique unique.
⚙️ Fonctionnalités principales
L’outil se distingue par sa capacité à contourner les verrous de fichiers du système d’exploitation en parsant directement la Master File Table (MFT) NTFS, permettant l’acquisition d’artefacts normalement inaccessibles en live :
- Registres Windows : SAM, SECURITY, SOFTWARE, SYSTEM, Amcache.hve, NTUSER.DAT, UsrClass.dat (avec logs de transaction)
- Journaux d’événements : Security, System, Application (.evtx)
- Métadonnées NTFS : $MFT, $SECURE:$SDS, $UsnJrnl:$J (via lecture ADS directe)
- Artefacts système : Prefetch, LNK récents, WMI Repository, SRUM Database
- Historiques navigateurs : Chrome, Firefox, IE/Edge
🛡️ Mécanismes d’intégrité
Chaque fichier collecté est accompagné d’un hash SHA-256 consigné dans un journal d’audit structuré (collection.log) incluant horodatage, méthode de collecte et statut.
🔎 Mode scan YARA
Un sous-mode scan permet d’analyser les mécanismes de persistance Windows (clés Run HKLM/HKCU, tâches planifiées) avec YARA-X, en archivant les fichiers détectés dans infected.zip.
🔗 Intégrations
L’outil est conçu pour s’interfacer avec :
- Hayabusa (threat hunting sur event logs)
- Velociraptor / KAPE
- ELK Stack / Splunk
- WinPmem (acquisition mémoire via
--mem)
📋 Type d’article
Il s’agit d’une publication de nouveaux outils DFIR open source, destinée aux analystes forensiques et équipes de réponse à incident souhaitant disposer d’un collecteur d’artefacts Windows léger, portable et fiable.
🧠 TTPs et IOCs détectés
TTP
- T1012 — Query Registry (Discovery)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
IOC
- Fichiers :
washi.exe - Fichiers :
winpmem_x64.exe - Fichiers :
yr.exe - Fichiers :
infected.zip - Fichiers :
collection.log - Chemins :
C:\Users\Public\malware.exe - Chemins :
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run - Chemins :
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run - Chemins :
C:\Windows\System32\Tasks
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Washizukami (tool)
- WinPmem (tool)
- YARA-X (tool)
- Hayabusa (tool)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ github.com — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 9 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://github.com/tadmaddad/Washizukami-Collector