Acquisizione della memoria e Volatility Framework
Acquisisca immagini della RAM con WinPmem e utilizzi Volatility 3 per elencare processi, connessioni di rete e codice iniettato.
Acquisizione della memoria e Volatility Framework è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché l'analisi della memoria è importante
La RAM contiene processi in esecuzione, connessioni di rete, chiavi di crittografia, password, codice iniettato e artefatti dell'attaccante che potrebbero non essere mai stati scritti sul disco. Il malware fileless esiste solo in memoria. L'analisi della memoria acquisisce prove che l'analisi forense dei dischi non rileva affatto.
Acquisizione della memoria con WinPmem
WinPmem è uno strumento gratuito e open source per l'acquisizione della memoria in Windows. Crea un dump della memoria in formato raw che Volatility può analizzare. Lo esegua come amministratore per acquisire tutta la memoria fisica, comprese le strutture del kernel.
winpmem_mini.exe -o memory.raw
# Verify size matches installed RAMLiME per l'acquisizione della memoria Linux
Linux Memory Extractor (LiME) è un modulo del kernel che acquisisce la RAM e la scrive in un file oppure la invia tramite rete. Utilizzi il metodo di rete per la risposta agli incidenti in tempo reale, così da evitare di scrivere il dump sul sistema potenzialmente compromesso.
Introduzione a Volatility 3
Volatility 3 è il principale framework per l'analisi forense della memoria. Richiede una tabella dei simboli relativa alla versione del sistema operativo di destinazione per interpretare le strutture del kernel. Comandi chiave: windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind.
vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstatAnalisi dei processi
windows.pslist elenca i processi in esecuzione. Li confronti con baseline attendibili. Cerchi: processi eseguiti da percorsi insoliti (%TEMP%, %APPDATA%), anomalie nelle relazioni padre-figlio (winword.exe che genera cmd.exe) e processi privi di un file associato sul disco (indicatore di process hollowing).
Connessioni di rete in memoria
windows.netstat estrae dalla memoria le connessioni TCP, comprese quelle chiuse di recente che non sono visibili nell'output di netstat in tempo reale. Identifichi le connessioni C2: indirizzi remoti che corrispondono a indirizzi IP noti come dannosi oppure porte insolite per nomi di processo comuni (svchost.exe verso indirizzi IP esterni).
Rilevamento dell'iniezione di DLL
windows.dlllist mostra le DLL caricate da ogni processo. Le confronti con elenchi di DLL attendibili. DLL insolite in explorer.exe o svchost.exe, DLL prive di percorso oppure DLL con nomi sospetti nei processi di sistema indicano un'iniezione.
Malfind: rilevamento dell'iniezione di codice
windows.malfind identifica regioni di memoria con protezione PAGE_EXECUTE_READWRITE e prive di un file su disco sottostante: un segnale classico di process injection o shellcode. Esegue il dump della regione di memoria sospetta e mostra i primi byte per l'analisi.
Estrazione di stringhe dalla memoria
Esegua strings sul dump della memoria o sui dump di processi specifici estratti da Volatility. Le stringhe presenti in memoria contengono spesso URL C2, chiavi di crittografia, payload decodificati e credenziali che non sono mai state scritte sul disco durante l'esecuzione.
Handle e registro nella memoria
windows.handles mostra gli handle aperti dei file, le chiavi del registro, i mutex e gli eventi per ogni processo. I nomi dei mutex sono IOC importanti: dopo averne identificato uno durante un incidente, cercare lo stesso mutex in altri dump della memoria consente di individuare malware correlato nell'intero ambiente.
Flusso di lavoro dell'analisi forense della memoria
Flusso di lavoro sistematico: (1) identificazione del profilo, (2) enumerazione dei processi e rilevamento delle anomalie, (3) esame delle connessioni di rete, (4) scansione delle iniezioni di DLL, (5) Malfind, (6) dump del processo sospetto, (7) estrazione delle stringhe, (8) estrazione e report degli IOC.
Verifica delle conoscenze
Perché il malware fileless è particolarmente difficile da rilevare con i metodi forensi tradizionali?
Riepilogo
L'analisi forense della memoria acquisisce prove volatili invisibili all'analisi dei dischi. L'utilizzo di WinPmem per l'acquisizione e di Volatility 3 per l'analisi, esaminando processi, connessioni di rete, codice iniettato e anomalie nelle DLL, rivela il malware fileless e l'attività dell'attaccante che altrimenti non verrebbero rilevati.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «Acquisizione della memoria e Volatility Framework» è gratuita?
Sì — il testo completo di «Acquisizione della memoria e Volatility Framework» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Acquisizione della memoria e Volatility Framework»?
Acquisisca immagini della RAM con WinPmem e utilizzi Volatility 3 per elencare processi, connessioni di rete e codice iniettato. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Acquisizione della memoria e Volatility Framework»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Acquisizione dei dischi e analisi forense dei file system
- Acquisizione della memoria e Volatility Framework
- Analisi della timeline e correlazione degli artefatti
- Analisi forense della rete con Wireshark