0Pricing
Cyber Security Academy · Lekcja

Pozyskiwanie pamięci i framework Volatility

Nauczy się Pan/Pani pozyskiwać obrazy pamięci RAM za pomocą WinPmem oraz używać Volatility 3 do wyświetlania procesów, połączeń sieciowych i wstrzykniętego kodu.

Pozyskiwanie pamięci i framework Volatility to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Dlaczego analiza pamięci ma znaczenie

Pamięć RAM zawiera uruchomione procesy, połączenia sieciowe, klucze szyfrujące, hasła, wstrzyknięty kod i artefakty atakującego, które mogły nigdy nie trafić na dysk. Złośliwe oprogramowanie bezplikowe istnieje wyłącznie w pamięci. Analiza pamięci pozwala zabezpieczyć dowody, które analiza dysku całkowicie pomija.

Pozyskiwanie pamięci za pomocą WinPmem

WinPmem to bezpłatne narzędzie open source do pozyskiwania pamięci w systemie Windows. Tworzy surowy zrzut pamięci, który można analizować za pomocą Volatility. Należy uruchomić je z uprawnieniami administratora, aby przechwycić całą pamięć fizyczną, w tym struktury jądra.

winpmem_mini.exe -o memory.raw
# Verify size matches installed RAM

LiME do pozyskiwania pamięci systemu Linux

Linux Memory Extractor (LiME) to moduł jądra, który pozyskuje zawartość pamięci RAM i zapisuje ją do pliku lub przesyła przez sieć. Podczas reagowania na aktywny incydent należy użyć metody sieciowej, aby uniknąć zapisywania zrzutu w potencjalnie zaatakowanym systemie.

Wprowadzenie do Volatility 3

Volatility 3 to wiodący framework do analizy kryminalistycznej pamięci. Do interpretowania struktur jądra wymaga tabeli symboli odpowiadającej wersji docelowego systemu operacyjnego. Najważniejsze polecenia to: windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind.

vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstat

Analiza procesów

windows.pslist wyświetla uruchomione procesy. Należy porównać je ze znanymi, prawidłowymi wzorcami. Proszę zwrócić uwagę na: procesy uruchomione z nietypowych ścieżek (%TEMP%, %APPDATA%), anomalie w relacjach proces nadrzędny–proces potomny (winword.exe uruchamiający cmd.exe) oraz procesy bez skojarzonego pliku na dysku (wskaźnik process hollowing).

Połączenia sieciowe w pamięci

windows.netstat wyodrębnia z pamięci połączenia TCP, w tym niedawno zamknięte połączenia niewidoczne w wynikach aktywnego polecenia netstat. Należy identyfikować połączenia C2: adresy zdalne wskazujące na znane złośliwe adresy IP lub nietypowe porty używane przez typowe nazwy procesów (svchost.exe łączący się z zewnętrznymi adresami IP).

Wykrywanie wstrzykiwania bibliotek DLL

windows.dlllist pokazuje biblioteki DLL załadowane przez każdy proces. Należy porównać je ze znanymi, prawidłowymi listami bibliotek DLL. Nietypowe biblioteki DLL w explorer.exe lub svchost.exe, biblioteki DLL bez ścieżki albo biblioteki DLL o podejrzanych nazwach w procesach systemowych wskazują na wstrzyknięcie.

Malfind: wykrywanie wstrzyknięcia kodu

windows.malfind identyfikuje regiony pamięci z ochroną PAGE_EXECUTE_READWRITE, które nie mają odpowiadającego pliku na dysku — to klasyczny sygnał wstrzyknięcia do procesu lub shellcode'u. Zrzuca podejrzany region pamięci i wyświetla jego pierwsze bajty do analizy.

Wyodrębnianie ciągów znaków z pamięci

Należy uruchomić strings dla zrzutu pamięci lub zrzutów określonych procesów wyodrębnionych przez Volatility. Ciągi znaków z pamięci często zawierają adresy URL C2, klucze szyfrujące, odszyfrowane ładunki i dane uwierzytelniające, które podczas działania nigdy nie zostały zapisane na dysku.

Uchwyty i rejestr w pamięci

windows.handles pokazuje otwarte uchwyty plików, klucze rejestru, muteksy i zdarzenia dla każdego procesu. Nazwy muteksów są silnymi wskaźnikami IOC — po zidentyfikowaniu muteksu podczas jednego incydentu wyszukanie go w innych zrzutach pamięci pozwala znaleźć powiązane złośliwe oprogramowanie w całym środowisku.

Przebieg analizy kryminalistycznej pamięci

Systematyczny przebieg pracy: (1) Identyfikacja profilu, (2) Wyliczenie procesów i wykrywanie anomalii, (3) Przegląd połączeń sieciowych, (4) Skanowanie pod kątem wstrzyknięć DLL, (5) Malfind, (6) Zrzut podejrzanego procesu, (7) Wyodrębnianie ciągów znaków, (8) Wyodrębnianie wskaźników IOC i raportowanie.

Sprawdzenie wiedzy

Dlaczego złośliwe oprogramowanie bezplikowe stanowi szczególne wyzwanie dla tradycyjnych metod kryminalistycznych?

Podsumowanie

Analiza kryminalistyczna pamięci pozwala zabezpieczyć ulotne dowody niewidoczne podczas analizy dysku. Użycie WinPmem do pozyskania danych i Volatility 3 do analizy — obejmującej badanie procesów, połączeń sieciowych, wstrzykniętego kodu i anomalii bibliotek DLL — ujawnia złośliwe oprogramowanie bezplikowe oraz aktywność atakującego, które w przeciwnym razie pozostałyby niewykryte.

Często zadawane pytania

Czy lekcja „Pozyskiwanie pamięci i framework Volatility” jest bezpłatna?

Tak — pełny tekst „Pozyskiwanie pamięci i framework Volatility” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Pozyskiwanie pamięci i framework Volatility”?

Nauczy się Pan/Pani pozyskiwać obrazy pamięci RAM za pomocą WinPmem oraz używać Volatility 3 do wyświetlania procesów, połączeń sieciowych i wstrzykniętego kodu. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Pozyskiwanie pamięci i framework Volatility”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Obrazowanie dysków i informatyka śledcza systemów plików
  2. Pozyskiwanie pamięci i framework Volatility
  3. Analiza osi czasu i korelacja artefaktów
  4. Informatyka śledcza sieci z Wiresharkiem
← Powrót do Cyber Security Academy