Получение данных из памяти и фреймворк Volatility
Получайте образы RAM с помощью WinPmem, а затем используйте Volatility 3 для перечисления процессов, сетевых соединений и внедрённого кода.
«Получение данных из памяти и фреймворк Volatility» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Почему важен анализ памяти
В оперативной памяти (RAM) содержатся работающие процессы, сетевые соединения, ключи шифрования, пароли, внедрённый код и артефакты злоумышленника, которые могут никогда не попасть на диск. Бесфайловое вредоносное ПО существует только в памяти. Анализ памяти позволяет получить доказательства, которые компьютерная криминалистика дисков полностью упускает.
Получение образа памяти с помощью WinPmem
WinPmem — бесплатный инструмент с открытым исходным кодом для получения образа памяти в Windows. Он создаёт необработанный дамп памяти, который может анализировать Volatility. Запустите его от имени администратора, чтобы захватить всю физическую память, включая структуры ядра.
winpmem_mini.exe -o memory.raw
# Verify size matches installed RAMПолучение памяти Linux с помощью LiME
Linux Memory Extractor (LiME) — модуль ядра, который извлекает содержимое RAM и записывает его в файл или отправляет по сети. Для реагирования на инцидент в работающей системе используйте сетевой метод, чтобы не записывать дамп в потенциально скомпрометированную систему.
Введение в Volatility 3
Volatility 3 — ведущая платформа для криминалистического анализа памяти. Для интерпретации структур ядра ей требуется таблица символов для целевой версии OS. Основные команды: windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind.
vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstatАнализ процессов
windows.pslist выводит список работающих процессов. Сравнивайте его с эталонными базовыми профилями. Обращайте внимание на процессы, запущенные из необычных путей (%TEMP%, %APPDATA%), аномалии в связях между родительскими и дочерними процессами (winword.exe порождает cmd.exe), а также процессы без соответствующего файла на диске — это признак опустошения процесса.
Сетевые соединения в памяти
windows.netstat извлекает из памяти сведения о TCP-соединениях, включая недавно закрытые соединения, которые не видны в выводе работающей команды netstat. Выявляйте соединения с инфраструктурой управления и контроля: внешние адреса, связанные с известными вредоносными IP, или необычные порты у распространённых имён процессов (svchost.exe подключается к внешним IP).
Обнаружение внедрения DLL
windows.dlllist показывает загруженные DLL для каждого процесса. Сравнивайте их со списками DLL из эталонной системы. Необычные DLL в explorer.exe или svchost.exe, DLL без пути либо DLL с подозрительными именами в системных процессах указывают на внедрение.
Malfind: обнаружение внедрения кода
windows.malfind выявляет области памяти с защитой PAGE_EXECUTE_READWRITE и без соответствующего файла на диске — классический признак внедрения процесса или шелл-кода. Он сохраняет подозрительную область памяти и показывает её первые байты для анализа.
Извлечение строк из памяти
Запустите утилиту извлечения строк для дампа памяти или отдельных дампов процессов, извлечённых с помощью Volatility. Строки из памяти часто содержат URL-адреса инфраструктуры управления и контроля, ключи шифрования, декодированные полезные нагрузки и учётные данные, которые во время выполнения никогда не записывались на диск.
Дескрипторы и реестр в памяти
windows.handles показывает открытые дескрипторы файлов, ключи реестра, мьютексы и события для каждого процесса. Имена мьютексов — надёжные IOCs: после выявления в одном инциденте поиск того же мьютекса в других дампах памяти позволяет найти связанное вредоносное ПО во всей среде.
Рабочий процесс криминалистического анализа памяти
Систематический рабочий процесс: (1) идентификация профиля, (2) перечисление процессов и обнаружение аномалий, (3) проверка сетевых соединений, (4) поиск внедрения DLL, (5) Malfind, (6) сохранение дампа подозрительного процесса, (7) извлечение строк, (8) извлечение и составление отчёта об IOC.
Проверка знаний
Почему бесфайловое вредоносное ПО особенно сложно обнаружить традиционными методами криминалистического анализа?
Итоги
Криминалистический анализ памяти позволяет получить энергозависимые доказательства, невидимые при анализе дисков. Получение образа с помощью WinPmem и анализ с помощью Volatility 3 — исследование процессов, сетевых соединений, внедрённого кода и аномалий DLL — выявляют бесфайловое вредоносное ПО и действия злоумышленника, которые иначе остались бы незамеченными.
Часто задаваемые вопросы
Урок «Получение данных из памяти и фреймворк Volatility» бесплатный?
Да — полный текст урока «Получение данных из памяти и фреймворк Volatility» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Получение данных из памяти и фреймворк Volatility»?
Получайте образы RAM с помощью WinPmem, а затем используйте Volatility 3 для перечисления процессов, сетевых соединений и внедрённого кода. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Получение данных из памяти и фреймворк Volatility»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Создание образов дисков и криминалистика файловых систем
- Получение данных из памяти и фреймворк Volatility
- Анализ временной шкалы и сопоставление артефактов
- Сетевая криминалистика с Wireshark