Acquisition de la mémoire et cadre Volatility
Acquérez des images de RAM avec WinPmem et utilisez Volatility 3 pour répertorier les processus, les connexions réseau et le code injecté.
Acquisition de la mémoire et cadre Volatility est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Pourquoi l'analyse de la mémoire est importante
La RAM contient les processus en cours d'exécution, les connexions réseau, les clés de chiffrement, les mots de passe, le code injecté et les artefacts de l'attaquant qui peuvent ne jamais être écrits sur le disque. Les logiciels malveillants sans fichier n'existent qu'en mémoire. L'analyse de la mémoire capture des preuves que l'analyse forensique des disques ne peut absolument pas détecter.
Acquisition de mémoire avec WinPmem
WinPmem est un outil gratuit et libre d'acquisition de mémoire pour Windows. Il crée un vidage brut de la mémoire que Volatility peut analyser. Exécutez-le avec les privilèges d'administrateur afin de capturer toute la mémoire physique, y compris les structures du noyau.
winpmem_mini.exe -o memory.raw
# Verify size matches installed RAMLiME pour l'acquisition de mémoire Linux
Linux Memory Extractor (LiME) est un module du noyau qui acquiert la RAM et l'écrit dans un fichier ou l'envoie sur le réseau. Utilisez la méthode réseau lors d'une réponse à incident en direct afin d'éviter d'écrire le vidage sur le système potentiellement compromis.
Introduction à Volatility 3
Volatility 3 est le principal environnement d'analyse forensique de la mémoire. Il nécessite une table de symboles correspondant à la version de l'OS ciblé pour interpréter les structures du noyau. Commandes essentielles : windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind.
vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstatAnalyse des processus
windows.pslist répertorie les processus en cours d'exécution. Comparez-les à des références connues comme fiables. Recherchez notamment : les processus exécutés depuis des chemins inhabituels (%TEMP%, %APPDATA%), les anomalies entre processus parents et enfants (winword.exe qui lance cmd.exe) et les processus sans fichier associé sur le disque (indicateur de processus évidé).
Connexions réseau en mémoire
windows.netstat extrait les connexions TCP de la mémoire, y compris les connexions récemment fermées qui ne sont plus visibles dans la sortie de netstat en direct. Identifiez les connexions C2 : des adresses distantes qui se résolvent vers des IP connues comme malveillantes ou des ports inhabituels pour des noms de processus courants (svchost.exe vers des IP externes).
Détection de l'injection de DLL
windows.dlllist affiche les DLL chargées pour chaque processus. Comparez-les à des listes de DLL connues comme fiables. Des DLL inhabituelles dans explorer.exe ou svchost.exe, des DLL sans chemin ou des DLL portant des noms suspects dans les processus système indiquent une injection.
Malfind : détection de l'injection de code
windows.malfind identifie les régions mémoire dotées de la protection PAGE_EXECUTE_READWRITE et dépourvues de fichier disque associé, ce qui constitue un signe classique d'injection de processus ou de code d'exploitation. Il extrait la région mémoire suspecte et affiche ses premiers octets pour analyse.
Extraction de chaînes depuis la mémoire
Exécutez strings sur le vidage mémoire ou sur les vidages de processus spécifiques extraits par Volatility. Les chaînes présentes en mémoire contiennent souvent des URL C2, des clés de chiffrement, des charges utiles décodées et des identifiants qui n'ont jamais été écrits sur le disque pendant l'exécution.
Descripteurs et registre en mémoire
windows.handles affiche les descripteurs de fichiers ouverts, les clés de registre, les mutex et les événements associés à chaque processus. Les noms de mutex constituent de puissants IOC : une fois qu'un mutex est identifié lors d'un incident, rechercher ce même mutex dans d'autres vidages mémoire permet de trouver les logiciels malveillants associés dans l'ensemble de l'environnement.
Flux de travail de l'analyse forensique de la mémoire
Flux de travail systématique : (1) identification du profil, (2) énumération des processus et détection des anomalies, (3) examen des connexions réseau, (4) recherche d'injections de DLL, (5) Malfind, (6) extraction du processus suspect, (7) extraction des chaînes, (8) extraction et présentation des IOC.
Vérification des connaissances
Pourquoi les logiciels malveillants sans fichier sont-ils particulièrement difficiles à détecter avec les méthodes forensiques traditionnelles ?
Synthèse
L'analyse forensique de la mémoire capture des preuves volatiles invisibles lors de l'analyse des disques. L'acquisition avec WinPmem et l'analyse avec Volatility 3 — qui examinent les processus, les connexions réseau, le code injecté et les anomalies de DLL — révèlent les logiciels malveillants sans fichier et l'activité des attaquants qui seraient autrement passés inaperçus.
Questions Fréquemment Posées
La leçon « Acquisition de la mémoire et cadre Volatility » est-elle gratuite ?
Oui — le texte complet de « Acquisition de la mémoire et cadre Volatility » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Acquisition de la mémoire et cadre Volatility » ?
Acquérez des images de RAM avec WinPmem et utilisez Volatility 3 pour répertorier les processus, les connexions réseau et le code injecté. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Acquisition de la mémoire et cadre Volatility » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Imagerie disque et investigation des systèmes de fichiers
- Acquisition de la mémoire et cadre Volatility
- Analyse chronologique et corrélation des artefacts
- Investigation réseau avec Wireshark