Cyber Security Academy · Lektion

Hukommelsesindsamling og Volatility Framework

Indsaml RAM-images med WinPmem, og brug Volatility 3 til at vise processer, netværksforbindelser og injiceret kode.

Lektion 2 af 413 trin

Hukommelsesindsamling og Volatility Framework er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvorfor hukommelsesanalyse er vigtig

RAM indeholder kørende processer, netværksforbindelser, krypteringsnøgler, adgangskoder, injiceret kode og artefakter fra angribere, som måske aldrig skrives til disken. Filløs malware eksisterer kun i hukommelsen. Hukommelsesanalyse indsamler beviser, som diskforensik helt overser.

Hukommelsesindsamling med WinPmem

WinPmem er et gratis værktøj med åben kildekode til hukommelsesindsamling i Windows. Det opretter et råt hukommelsesdump, som Volatility kan analysere. Kør det med administratorrettigheder for at indsamle al fysisk hukommelse, herunder kernestrukturer.

winpmem_mini.exe -o memory.raw
# Verify size matches installed RAM

LiME til hukommelsesindsamling i Linux

Linux Memory Extractor (LiME) er et kernemodul, der indsamler RAM og skriver det til en fil eller sender det over netværket. Brug netværksmetoden til live-håndtering af hændelser for at undgå at skrive dumpet til det potentielt kompromitterede system.

Introduktion til Volatility 3

Volatility 3 er det førende framework til hukommelsesforensik. Det kræver en symboltabel til måloperativsystemets version for at kunne fortolke kernestrukturer. Vigtige kommandoer: windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind.

vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstat

Procesanalyse

windows.pslist viser kørende processer. Sammenlign med kendte, gode baselines. Se efter: processer, der kører fra usædvanlige stier (%TEMP%, %APPDATA%), anomalier mellem overordnede og underordnede processer (winword.exe starter cmd.exe) samt processer uden en tilknyttet fil på disken (tegn på procesudhuling).

Netværksforbindelser i hukommelsen

windows.netstat udtrækker TCP-forbindelser fra hukommelsen – herunder nyligt lukkede forbindelser, som ikke er synlige i det aktive netstat-output. Identificér C2-forbindelser: eksterne adresser, der slår op til kendte ondsindede IP-adresser, eller usædvanlige porte for almindelige procesnavne (svchost.exe til eksterne IP-adresser).

Registrering af DLL-injektion

windows.dlllist viser indlæste DLL'er pr. proces. Sammenlign med lister over kendte, gode DLL'er. Usædvanlige DLL'er i explorer.exe eller svchost.exe, DLL'er uden sti eller DLL'er med mistænkelige navne i systemprocesser tyder på injektion.

Malfind: Registrering af kodeinjektion

windows.malfind identificerer hukommelsesområder med beskyttelsen PAGE_EXECUTE_READWRITE og uden en tilknyttet fil på disken – et klassisk tegn på procesinjektion eller shellcode. Det dumper det mistænkelige hukommelsesområde og viser de første bytes til analyse.

Udtrækning af strenge fra hukommelsen

Kør strings mod hukommelsesdumpet eller specifikke procesdumps, der er udtrukket af Volatility. Strenge i hukommelsen indeholder ofte C2-URL'er, krypteringsnøgler, afkodede payloads og legitimationsoplysninger, som aldrig blev skrevet til disken under udførelsen.

Håndtag og registreringsdatabase i hukommelsen

windows.handles viser åbne filhåndtag, registreringsdatabasenøgler, mutexer og hændelser pr. proces. Mutexnavne er stærke indikatorer på kompromittering – når et mutex er identificeret i en hændelse, kan jagt efter det samme mutex i andre hukommelsesdumps finde relateret malware på tværs af miljøet.

Arbejdsgang for hukommelsesforensik

Systematisk arbejdsgang: (1) Identifikation af profil, (2) optælling af processer og detektion af anomalier, (3) gennemgang af netværksforbindelser, (4) scanning efter DLL-injektion, (5) Malfind, (6) dump af mistænkelige processer, (7) udtrækning af strenge, (8) udtrækning og rapportering af indikatorer på kompromittering.

Videnstjek

Hvorfor er filløs malware særligt vanskelig for traditionelle retsmedicinske metoder?

Opsummering

Hukommelsesforensik indsamler flygtige beviser, som er usynlige for diskanalyse. Ved at bruge WinPmem til indsamling og Volatility 3 til analyse – hvor processer, netværksforbindelser, injiceret kode og DLL-anomalier undersøges – afsløres filløs malware og angriberaktivitet, som ellers ikke ville blive opdaget.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Hukommelsesindsamling og Volatility Framework” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Hukommelsesindsamling og Volatility Framework”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Hukommelsesindsamling og Volatility Framework”?

Indsaml RAM-images med WinPmem, og brug Volatility 3 til at vise processer, netværksforbindelser og injiceret kode. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Hukommelsesindsamling og Volatility Framework”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Diskafbildning og filsystemforensics
  2. Hukommelsesindsamling og Volatility Framework
  3. Tidslinjeanalyse og artefaktkorrelation
  4. Netværksforensics med Wireshark
← Tilbage til Cyber Security Academy