Pozyskiwanie pamięci i framework Volatility
Nauczy się Pan/Pani pozyskiwać obrazy pamięci RAM za pomocą WinPmem oraz używać Volatility 3 do wyświetlania procesów, połączeń sieciowych i wstrzykniętego kodu.
Pozyskiwanie pamięci i framework Volatility to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Dlaczego analiza pamięci ma znaczenie
Pamięć RAM zawiera uruchomione procesy, połączenia sieciowe, klucze szyfrujące, hasła, wstrzyknięty kod i artefakty atakującego, które mogły nigdy nie trafić na dysk. Złośliwe oprogramowanie bezplikowe istnieje wyłącznie w pamięci. Analiza pamięci pozwala zabezpieczyć dowody, które analiza dysku całkowicie pomija.
Pozyskiwanie pamięci za pomocą WinPmem
WinPmem to bezpłatne narzędzie open source do pozyskiwania pamięci w systemie Windows. Tworzy surowy zrzut pamięci, który można analizować za pomocą Volatility. Należy uruchomić je z uprawnieniami administratora, aby przechwycić całą pamięć fizyczną, w tym struktury jądra.
winpmem_mini.exe -o memory.raw
# Verify size matches installed RAMLiME do pozyskiwania pamięci systemu Linux
Linux Memory Extractor (LiME) to moduł jądra, który pozyskuje zawartość pamięci RAM i zapisuje ją do pliku lub przesyła przez sieć. Podczas reagowania na aktywny incydent należy użyć metody sieciowej, aby uniknąć zapisywania zrzutu w potencjalnie zaatakowanym systemie.
Wprowadzenie do Volatility 3
Volatility 3 to wiodący framework do analizy kryminalistycznej pamięci. Do interpretowania struktur jądra wymaga tabeli symboli odpowiadającej wersji docelowego systemu operacyjnego. Najważniejsze polecenia to: windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind.
vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstatAnaliza procesów
windows.pslist wyświetla uruchomione procesy. Należy porównać je ze znanymi, prawidłowymi wzorcami. Proszę zwrócić uwagę na: procesy uruchomione z nietypowych ścieżek (%TEMP%, %APPDATA%), anomalie w relacjach proces nadrzędny–proces potomny (winword.exe uruchamiający cmd.exe) oraz procesy bez skojarzonego pliku na dysku (wskaźnik process hollowing).
Połączenia sieciowe w pamięci
windows.netstat wyodrębnia z pamięci połączenia TCP, w tym niedawno zamknięte połączenia niewidoczne w wynikach aktywnego polecenia netstat. Należy identyfikować połączenia C2: adresy zdalne wskazujące na znane złośliwe adresy IP lub nietypowe porty używane przez typowe nazwy procesów (svchost.exe łączący się z zewnętrznymi adresami IP).
Wykrywanie wstrzykiwania bibliotek DLL
windows.dlllist pokazuje biblioteki DLL załadowane przez każdy proces. Należy porównać je ze znanymi, prawidłowymi listami bibliotek DLL. Nietypowe biblioteki DLL w explorer.exe lub svchost.exe, biblioteki DLL bez ścieżki albo biblioteki DLL o podejrzanych nazwach w procesach systemowych wskazują na wstrzyknięcie.
Malfind: wykrywanie wstrzyknięcia kodu
windows.malfind identyfikuje regiony pamięci z ochroną PAGE_EXECUTE_READWRITE, które nie mają odpowiadającego pliku na dysku — to klasyczny sygnał wstrzyknięcia do procesu lub shellcode'u. Zrzuca podejrzany region pamięci i wyświetla jego pierwsze bajty do analizy.
Wyodrębnianie ciągów znaków z pamięci
Należy uruchomić strings dla zrzutu pamięci lub zrzutów określonych procesów wyodrębnionych przez Volatility. Ciągi znaków z pamięci często zawierają adresy URL C2, klucze szyfrujące, odszyfrowane ładunki i dane uwierzytelniające, które podczas działania nigdy nie zostały zapisane na dysku.
Uchwyty i rejestr w pamięci
windows.handles pokazuje otwarte uchwyty plików, klucze rejestru, muteksy i zdarzenia dla każdego procesu. Nazwy muteksów są silnymi wskaźnikami IOC — po zidentyfikowaniu muteksu podczas jednego incydentu wyszukanie go w innych zrzutach pamięci pozwala znaleźć powiązane złośliwe oprogramowanie w całym środowisku.
Przebieg analizy kryminalistycznej pamięci
Systematyczny przebieg pracy: (1) Identyfikacja profilu, (2) Wyliczenie procesów i wykrywanie anomalii, (3) Przegląd połączeń sieciowych, (4) Skanowanie pod kątem wstrzyknięć DLL, (5) Malfind, (6) Zrzut podejrzanego procesu, (7) Wyodrębnianie ciągów znaków, (8) Wyodrębnianie wskaźników IOC i raportowanie.
Sprawdzenie wiedzy
Dlaczego złośliwe oprogramowanie bezplikowe stanowi szczególne wyzwanie dla tradycyjnych metod kryminalistycznych?
Podsumowanie
Analiza kryminalistyczna pamięci pozwala zabezpieczyć ulotne dowody niewidoczne podczas analizy dysku. Użycie WinPmem do pozyskania danych i Volatility 3 do analizy — obejmującej badanie procesów, połączeń sieciowych, wstrzykniętego kodu i anomalii bibliotek DLL — ujawnia złośliwe oprogramowanie bezplikowe oraz aktywność atakującego, które w przeciwnym razie pozostałyby niewykryte.
Często zadawane pytania
Czy lekcja „Pozyskiwanie pamięci i framework Volatility” jest bezpłatna?
Tak — pełny tekst „Pozyskiwanie pamięci i framework Volatility” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Pozyskiwanie pamięci i framework Volatility”?
Nauczy się Pan/Pani pozyskiwać obrazy pamięci RAM za pomocą WinPmem oraz używać Volatility 3 do wyświetlania procesów, połączeń sieciowych i wstrzykniętego kodu. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Pozyskiwanie pamięci i framework Volatility”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Obrazowanie dysków i informatyka śledcza systemów plików
- Pozyskiwanie pamięci i framework Volatility
- Analiza osi czasu i korelacja artefaktów
- Informatyka śledcza sieci z Wiresharkiem