Pemerolehan Memori dan Rangka Kerja Volatility
Dapatkan imej RAM dengan WinPmem dan gunakan Volatility 3 untuk menyenaraikan proses, sambungan rangkaian serta kod yang disuntik.
Pemerolehan Memori dan Rangka Kerja Volatility ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Kepentingan Analisis Memori
RAM mengandungi proses yang sedang berjalan, sambungan rangkaian, kunci penyulitan, kata laluan, kod yang disuntik dan artifak penyerang yang mungkin tidak pernah menyentuh cakera. Perisian hasad tanpa fail hanya wujud dalam memori. Analisis memori menangkap bukti yang langsung tidak dapat dikesan oleh forensik cakera.
Pemerolehan Memori dengan WinPmem
WinPmem ialah alat pemerolehan memori percuma dan sumber terbuka untuk Windows. Alat ini menghasilkan longgokan memori mentah yang boleh dianalisis oleh Volatility. Jalankannya sebagai pentadbir untuk menangkap semua memori fizikal termasuk struktur kernel.
winpmem_mini.exe -o memory.raw
# Verify size matches installed RAMLiME untuk Pemerolehan Memori Linux
Linux Memory Extractor (LiME) ialah modul kernel yang memperoleh RAM dan menulisnya ke fail atau menghantarnya melalui rangkaian. Gunakan kaedah rangkaian untuk tindak balas insiden secara langsung bagi mengelakkan longgokan ditulis ke sistem yang berkemungkinan telah terjejas.
Pengenalan Volatility 3
Volatility 3 ialah rangka kerja forensik memori yang terkemuka. Rangka kerja ini memerlukan jadual simbol untuk versi OS sasaran bagi mentafsir struktur kernel. Perintah utama: windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind.
vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstatAnalisis Proses
windows.pslist menyenaraikan proses yang sedang berjalan. Bandingkan senarai tersebut dengan garis dasar yang diketahui bersih. Cari: proses yang berjalan daripada laluan luar biasa (%TEMP%, %APPDATA%), anomali induk-anak (winword.exe menghasilkan cmd.exe) dan proses yang tiada fail cakera berkaitan (petunjuk pengosongan proses).
Sambungan Rangkaian dalam Memori
windows.netstat mengekstrak sambungan TCP daripada memori — termasuk sambungan yang baru ditutup dan tidak kelihatan dalam output netstat langsung. Kenal pasti sambungan C2: alamat luaran yang dipetakan kepada IP yang diketahui berniat jahat atau port luar biasa bagi nama proses lazim (svchost.exe ke IP luaran).
Pengesanan Suntikan DLL
windows.dlllist menunjukkan DLL yang dimuatkan bagi setiap proses. Bandingkan dengan senarai DLL yang diketahui bersih. DLL luar biasa dalam explorer.exe atau svchost.exe, DLL tanpa laluan atau DLL yang mempunyai nama mencurigakan dalam proses sistem menunjukkan berlakunya suntikan.
Malfind: Mengesan Suntikan Kod
windows.malfind mengenal pasti rantau memori dengan perlindungan PAGE_EXECUTE_READWRITE dan tanpa fail cakera sandaran — petanda klasik suntikan proses atau kod shell. Alat ini membuang rantau memori yang mencurigakan dan menunjukkan bait pertama untuk dianalisis.
Mengekstrak Rentetan daripada Memori
Jalankan perintah strings terhadap longgokan memori atau longgokan proses tertentu yang diekstrak oleh Volatility. Rentetan dalam memori sering mengandungi URL C2, kunci penyulitan, muatan yang dinyahkod dan kelayakan yang tidak pernah ditulis ke cakera semasa pelaksanaan.
Pemegang dan Pendaftaran dalam Memori
windows.handles menunjukkan pemegang fail terbuka, kunci pendaftaran, mutex dan peristiwa bagi setiap proses. Nama mutex ialah IOC yang kukuh — setelah dikenal pasti dalam satu insiden, pencarian mutex yang sama dalam longgokan memori lain dapat menemukan perisian hasad berkaitan di seluruh persekitaran.
Aliran Kerja Forensik Memori
Aliran kerja sistematik: (1) Pengenalpastian profil, (2) Penghitungan proses dan pengesanan anomali, (3) Semakan sambungan rangkaian, (4) Imbasan suntikan DLL, (5) Malfind, (6) Pembuangan proses mencurigakan, (7) Pengekstrakan rentetan, (8) Pengekstrakan dan pelaporan IOC.
Semakan Pengetahuan
Mengapakah perisian hasad tanpa fail amat mencabar kaedah forensik tradisional?
Ringkasan
Forensik memori menangkap bukti meruap yang tidak kelihatan dalam analisis cakera. Penggunaan WinPmem untuk pemerolehan dan Volatility 3 untuk analisis — dengan memeriksa proses, sambungan rangkaian, kod yang disuntik dan anomali DLL — mendedahkan perisian hasad tanpa fail serta aktiviti penyerang yang sebaliknya tidak akan dikesan.
Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Soalan Lazim
Adakah pelajaran “Pemerolehan Memori dan Rangka Kerja Volatility” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Pemerolehan Memori dan Rangka Kerja Volatility”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Pemerolehan Memori dan Rangka Kerja Volatility”?
Dapatkan imej RAM dengan WinPmem dan gunakan Volatility 3 untuk menyenaraikan proses, sambungan rangkaian serta kod yang disuntik. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.
Berapa lamakah pelajaran “Pemerolehan Memori dan Rangka Kerja Volatility” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Pengimejan Cakera dan Forensik Sistem Fail
- Pemerolehan Memori dan Rangka Kerja Volatility
- Analisis Garis Masa dan Korelasi Artifak
- Forensik Rangkaian dengan Wireshark