0Pricing
Cyber Security Academy · Aula

Aquisição de Memória e Framework Volatility

Adquira imagens da RAM com WinPmem e use Volatility 3 para listar processos, conexões de rede e código injetado.

Aquisição de Memória e Framework Volatility é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que a análise de memória é importante

RAM contém processos em execução, conexões de rede, chaves de criptografia, senhas, código injetado e artefatos do invasor que talvez nunca cheguem ao disco. O software malicioso sem arquivo existe apenas na memória. A análise de memória captura evidências que a perícia de disco não detecta de forma alguma.

Aquisição de memória com WinPmem

WinPmem é uma ferramenta gratuita e de código aberto para aquisição de memória no Windows. Ela cria um despejo bruto de memória que o Volatility pode analisar. Execute-a com privilégios de administrador para capturar toda a memória física, incluindo as estruturas do núcleo.

winpmem_mini.exe -o memory.raw
# Verify size matches installed RAM

LiME para aquisição de memória do Linux

Linux Memory Extractor (LiME) é um módulo do núcleo que adquire RAM e a grava em um arquivo ou a envia pela rede. Use o método de rede para resposta a incidentes em tempo real, evitando gravar o despejo no sistema potencialmente comprometido.

Introdução ao Volatility 3

Volatility 3 é a principal estrutura de perícia de memória. Ela requer uma tabela de símbolos correspondente à versão do OS alvo para interpretar as estruturas do núcleo. Comandos principais: windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind.

vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstat

Análise de processos

windows.pslist lista os processos em execução. Compare-os com referências de integridade conhecidas. Procure: processos executados a partir de caminhos incomuns (%TEMP%, %APPDATA%), anomalias entre processos pai e filho (winword.exe gerando cmd.exe) e processos sem um arquivo de disco associado (indicador de esvaziamento de processo).

Conexões de rede na memória

windows.netstat extrai conexões TCP da memória, incluindo conexões fechadas recentemente que não aparecem na saída do netstat em tempo real. Identifique conexões de C2: endereços externos que resolvem para endereços IP conhecidos como maliciosos ou portas incomuns para nomes de processos comuns (svchost.exe para endereços IP externos).

Detecção de injeção de DLL

windows.dlllist mostra os arquivos DLL carregados por processo. Compare-os com listas de arquivos DLL conhecidos como legítimos. Arquivos DLL incomuns em explorer.exe ou svchost.exe, arquivos DLL sem caminho ou arquivos DLL com nomes suspeitos em processos do sistema indicam injeção.

Malfind: detecção de injeção de código

windows.malfind identifica regiões de memória com proteção PAGE_EXECUTE_READWRITE e sem um arquivo de disco associado, um sinal clássico de injeção de processo ou código de shell. Ele despeja a região de memória suspeita e mostra os primeiros bytes para análise.

Extração de cadeias de caracteres da memória

Execute a ferramenta de extração de cadeias de caracteres no despejo de memória ou em despejos de processos específicos extraídos pelo Volatility. As cadeias de caracteres da memória frequentemente contêm URLs de C2, chaves de criptografia, cargas decodificadas e credenciais que nunca foram gravadas no disco durante a execução.

Identificadores e registro na memória

windows.handles mostra identificadores de arquivos abertos, chaves do registro, objetos de exclusão mútua e eventos por processo. Os nomes dos objetos de exclusão mútua são indicadores IOC fortes: depois que um deles é identificado em um incidente, procurar o mesmo nome em outros despejos de memória encontra software malicioso relacionado em todo o ambiente.

Fluxo de trabalho da perícia de memória

Fluxo de trabalho sistemático: (1) identificação do perfil, (2) enumeração de processos e detecção de anomalias, (3) análise das conexões de rede, (4) verificação de injeção de DLL, (5) Malfind, (6) despejo do processo suspeito, (7) extração de cadeias de caracteres, (8) extração e elaboração de relatórios de indicadores IOC.

Verificação de conhecimentos

Por que o software malicioso sem arquivo é particularmente desafiador para os métodos tradicionais de perícia?

Resumo

A perícia de memória captura evidências voláteis invisíveis à análise de disco. O uso do WinPmem para aquisição e do Volatility 3 para análise, examinando processos, conexões de rede, código injetado e anomalias em arquivos DLL, revela software malicioso sem arquivo e atividade do invasor que, de outra forma, não seriam detectados.

Perguntas Frequentes

A aula “Aquisição de Memória e Framework Volatility” é grátis?

Sim — o texto completo de “Aquisição de Memória e Framework Volatility” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Aquisição de Memória e Framework Volatility”?

Adquira imagens da RAM com WinPmem e use Volatility 3 para listar processos, conexões de rede e código injetado. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Aquisição de Memória e Framework Volatility”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Imagens de Disco e Perícia em Sistemas de Arquivos
  2. Aquisição de Memória e Framework Volatility
  3. Análise de Linha do Tempo e Correlação de Artefatos
  4. Perícia de Rede com Wireshark
← Voltar para Cyber Security Academy