Speichererfassung und Volatility Framework
Erfassen Sie RAM-Abbilder mit WinPmem und verwenden Sie Volatility 3, um Prozesse, Netzwerkverbindungen und injizierten Code aufzulisten.
Speichererfassung und Volatility Framework ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum Speicheranalyse wichtig ist
Der Arbeitsspeicher enthält laufende Prozesse, Netzwerkverbindungen, Verschlüsselungsschlüssel, Passwörter, eingeschleusten Code und Angreiferartefakte, die möglicherweise nie auf den Datenträger gelangen. Dateilose Malware existiert ausschließlich im Arbeitsspeicher. Die Speicheranalyse erfasst Beweismittel, die der Datenträgerforensik vollständig entgehen.
Arbeitsspeichererfassung mit WinPmem
WinPmem ist ein kostenloses Open-Source-Tool zur Erfassung des Arbeitsspeichers unter Windows. Es erstellt ein Rohabbild des Arbeitsspeichers, das Volatility analysieren kann. Führen Sie das Tool als Administrator aus, um den gesamten physischen Arbeitsspeicher einschließlich der Kernelstrukturen zu erfassen.
winpmem_mini.exe -o memory.raw
# Verify size matches installed RAMLiME für die Linux-Arbeitsspeichererfassung
Linux Memory Extractor (LiME) ist ein Kernelmodul, das den Arbeitsspeicher erfasst und in eine Datei schreibt oder über das Netzwerk sendet. Verwenden Sie bei der Live-Reaktion auf Sicherheitsvorfälle die Netzwerk-Methode, um das Schreiben des Abbilds auf das möglicherweise kompromittierte System zu vermeiden.
Einführung in Volatility 3
Volatility 3 ist das führende Framework für Speicherforensik. Für die Interpretation der Kernelstrukturen ist eine Symboltabelle für die Version des Zielbetriebssystems erforderlich. Wichtige Befehle: windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind.
vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstatProzessanalyse
windows.pslist listet laufende Prozesse auf. Vergleichen Sie diese mit bekannten vertrauenswürdigen Referenzwerten. Achten Sie auf: Prozesse, die aus ungewöhnlichen Pfaden ausgeführt werden (%TEMP%, %APPDATA%), Anomalien in Eltern-Kind-Beziehungen (winword.exe startet cmd.exe) und Prozesse ohne zugehörige Datei auf dem Datenträger (Hinweis auf Process Hollowing).
Netzwerkverbindungen im Arbeitsspeicher
windows.netstat extrahiert TCP-Verbindungen aus dem Arbeitsspeicher – einschließlich kürzlich geschlossener Verbindungen, die in der Live-Ausgabe von netstat nicht sichtbar sind. Identifizieren Sie C2-Verbindungen: Gegenstellenadressen, die zu bekannten schädlichen IPs aufgelöst werden, oder ungewöhnliche Ports für gängige Prozessnamen (svchost.exe zu externen IPs).
Erkennung von DLL-Injection
windows.dlllist zeigt die geladenen DLLs pro Prozess an. Vergleichen Sie diese mit bekannten vertrauenswürdigen DLL-Listen. Ungewöhnliche DLLs in explorer.exe oder svchost.exe, DLLs ohne Pfadangabe oder DLLs mit verdächtigen Namen in Systemprozessen weisen auf eine Injection hin.
Malfind: Erkennung von Code-Injection
windows.malfind identifiziert Speicherbereiche mit dem Schutz PAGE_EXECUTE_READWRITE und ohne zugehörige Datei auf dem Datenträger – ein klassisches Anzeichen für Process Injection oder Shellcode. Das Tool schreibt den verdächtigen Speicherbereich in eine Datei und zeigt die ersten Bytes zur Analyse an.
Extrahieren von Zeichenketten aus dem Arbeitsspeicher
Führen Sie strings für das Arbeitsspeicherabbild oder für bestimmte von Volatility extrahierte Prozessabbilder aus. Zeichenketten aus dem Arbeitsspeicher enthalten häufig C2-URLs, Verschlüsselungsschlüssel, entschlüsselte Payloads und Zugangsdaten, die während der Ausführung nie auf den Datenträger geschrieben wurden.
Handles und Registry im Arbeitsspeicher
windows.handles zeigt geöffnete Datei-Handles, Registrierungsschlüssel, Mutexes und Ereignisse pro Prozess an. Mutex-Namen sind starke IOCs – sobald ein solcher Name in einem Vorfall identifiziert wurde, können Sie durch die Suche nach demselben Mutex in anderen Arbeitsspeicherabbildern verwandte Malware in der gesamten Umgebung finden.
Workflow der Speicherforensik
Systematischer Workflow: (1) Profilidentifizierung, (2) Auflistung der Prozesse und Erkennung von Anomalien, (3) Überprüfung der Netzwerkverbindungen, (4) Suche nach DLL-Injection, (5) Malfind, (6) Dump verdächtiger Prozesse, (7) Extraktion von Zeichenketten, (8) Extraktion und Berichterstellung zu IOCs.
Wissenscheck
Warum stellt dateilose Malware traditionelle forensische Methoden vor besondere Herausforderungen?
Zusammenfassung
Die Speicherforensik erfasst flüchtige Beweismittel, die bei der Datenträgeranalyse unsichtbar bleiben. Die Erfassung mit WinPmem und die Analyse mit Volatility 3 – einschließlich der Untersuchung von Prozessen, Netzwerkverbindungen, eingeschleustem Code und DLL-Anomalien – machen dateilose Malware und Aktivitäten von Angreifern sichtbar, die andernfalls unentdeckt blieben.
Häufig gestellte Fragen
Ist die Lektion „Speichererfassung und Volatility Framework“ kostenlos?
Ja — der vollständige Text von „Speichererfassung und Volatility Framework“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Speichererfassung und Volatility Framework“?
Erfassen Sie RAM-Abbilder mit WinPmem und verwenden Sie Volatility 3, um Prozesse, Netzwerkverbindungen und injizierten Code aufzulisten. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Speichererfassung und Volatility Framework“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Festplattenabbilder und Dateisystemforensik
- Speichererfassung und Volatility Framework
- Zeitleistenanalyse und Artefaktkorrelation
- Netzwerkforensik mit Wireshark