0Pricing
Cyber Security Academy · บทเรียน

การเก็บข้อมูลหน่วยความจำและเฟรมเวิร์ก Volatility

เก็บอิมเมจ RAM ด้วย WinPmem และใช้ Volatility 3 เพื่อแสดงรายการกระบวนการ การเชื่อมต่อเครือข่าย และโค้ดที่ถูกแทรก

การเก็บข้อมูลหน่วยความจำและเฟรมเวิร์ก Volatility เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดการวิเคราะห์หน่วยความจำจึงสำคัญ

RAM มีข้อมูลกระบวนการที่กำลังทำงาน การเชื่อมต่อเครือข่าย คีย์เข้ารหัส รหัสผ่าน โค้ดที่ถูกฉีด และร่องรอยของผู้โจมตีที่อาจไม่เคยถูกเขียนลงดิสก์ มัลแวร์แบบไร้ไฟล์มีอยู่เฉพาะในหน่วยความจำเท่านั้น การวิเคราะห์หน่วยความจำจึงช่วยเก็บหลักฐานที่นิติวิทยาศาสตร์ดิสก์มองไม่เห็นโดยสิ้นเชิง

การเก็บข้อมูลหน่วยความจำด้วย WinPmem

WinPmem เป็นเครื่องมือเก็บข้อมูลหน่วยความจำแบบโอเพนซอร์สที่ไม่มีค่าใช้จ่ายสำหรับ Windows เครื่องมือนี้สร้างดัมป์หน่วยความจำดิบที่ Volatility สามารถวิเคราะห์ได้ โปรดเรียกใช้ด้วยสิทธิ์ผู้ดูแลระบบเพื่อเก็บข้อมูลหน่วยความจำกายภาพทั้งหมด รวมถึงโครงสร้างเคอร์เนล

winpmem_mini.exe -o memory.raw
# Verify size matches installed RAM

การเก็บข้อมูลหน่วยความจำ Linux ด้วย LiME

Linux Memory Extractor (LiME) เป็นโมดูลเคอร์เนลที่เก็บข้อมูลจาก RAM แล้วเขียนลงไฟล์หรือส่งผ่านเครือข่าย โปรดใช้วิธีส่งผ่านเครือข่ายสำหรับการตอบสนองต่อเหตุการณ์แบบสด เพื่อหลีกเลี่ยงการเขียนดัมป์ลงในระบบที่อาจถูกบุกรุก

บทนำสู่ Volatility 3

Volatility 3 เป็นเฟรมเวิร์กชั้นนำสำหรับนิติวิทยาศาสตร์หน่วยความจำ โดยต้องใช้ตารางสัญลักษณ์สำหรับเวอร์ชัน OS เป้าหมายเพื่อแปลความหมายโครงสร้างเคอร์เนล คำสั่งสำคัญ ได้แก่ windows.pslist, windows.pstree, windows.netstat, windows.dlllist และ windows.malfind

vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstat

การวิเคราะห์กระบวนการ

windows.pslist แสดงรายการกระบวนการที่กำลังทำงาน โปรดเปรียบเทียบกับค่าพื้นฐานที่ทราบว่าปกติ และมองหาสิ่งต่อไปนี้: กระบวนการที่ทำงานจากเส้นทางผิดปกติ (%TEMP%, %APPDATA%), ความผิดปกติของความสัมพันธ์ระหว่างกระบวนการแม่กับกระบวนการลูก (winword.exe เรียกใช้ cmd.exe) และกระบวนการที่ไม่มีไฟล์บนดิสก์ที่เชื่อมโยง (ตัวบ่งชี้การทำให้กระบวนการกลวง)

การเชื่อมต่อเครือข่ายในหน่วยความจำ

windows.netstat ดึงข้อมูลการเชื่อมต่อ TCP จากหน่วยความจำ รวมถึงการเชื่อมต่อที่เพิ่งปิดไปซึ่งไม่ปรากฏในผลลัพธ์ netstat แบบสด โปรดระบุการเชื่อมต่อไปยังเซิร์ฟเวอร์ควบคุม โดยมองหาที่อยู่ภายนอกที่แปลงชื่อไปเป็น IP ซึ่งทราบว่าเป็นอันตราย หรือพอร์ตที่ผิดปกติสำหรับชื่อกระบวนการทั่วไป (svchost.exe เชื่อมต่อไปยัง IP ภายนอก)

การตรวจจับการฉีด DLL

windows.dlllist แสดง DLL ที่โหลดอยู่ในแต่ละกระบวนการ โปรดเปรียบเทียบกับรายการ DLL ที่ทราบว่าปกติ DLL ที่ผิดปกติใน explorer.exe หรือ svchost.exe, DLL ที่ไม่มีเส้นทาง หรือ DLL ที่มีชื่อพิรุธในกระบวนการของระบบ ล้วนบ่งชี้ถึงการฉีดโค้ด

Malfind: การตรวจจับการฉีดโค้ด

windows.malfind ระบุพื้นที่หน่วยความจำที่มีการป้องกันแบบ PAGE_EXECUTE_READWRITE และไม่มีไฟล์บนดิสก์รองรับ ซึ่งเป็นสัญญาณแบบคลาสสิกของการฉีดกระบวนการหรือเชลล์โค้ด เครื่องมือนี้จะดัมป์พื้นที่หน่วยความจำที่น่าสงสัยและแสดงไบต์แรกเพื่อใช้ในการวิเคราะห์

การดึงสตริงจากหน่วยความจำ

เรียกใช้เครื่องมือดึงสตริงกับดัมป์หน่วยความจำหรือดัมป์ของกระบวนการเฉพาะที่ดึงออกมาโดย Volatility สตริงในหน่วยความจำมักมี URL สำหรับการควบคุมและสั่งการ คีย์เข้ารหัส ข้อมูลส่วนประกอบที่ถอดรหัสแล้ว และข้อมูลประจำตัวที่ไม่เคยถูกเขียนลงดิสก์ระหว่างการทำงาน

แฮนเดิลและรีจิสทรีในหน่วยความจำ

windows.handles แสดงแฮนเดิลไฟล์ที่เปิดอยู่ คีย์รีจิสทรี มิวเทกซ์ และเหตุการณ์ของแต่ละกระบวนการ ชื่อมิวเทกซ์เป็น IOC ที่มีประโยชน์อย่างมาก เมื่อระบุได้ในเหตุการณ์หนึ่งแล้ว การค้นหามิวเทกซ์เดียวกันในดัมป์หน่วยความจำอื่นจะช่วยค้นหามัลแวร์ที่เกี่ยวข้องทั่วทั้งสภาพแวดล้อม

ขั้นตอนการทำงานด้านนิติวิทยาศาสตร์หน่วยความจำ

ขั้นตอนการทำงานอย่างเป็นระบบ: (1) การระบุโพรไฟล์ (2) การแจกแจงกระบวนการและตรวจจับความผิดปกติ (3) การตรวจสอบการเชื่อมต่อเครือข่าย (4) การสแกนหาการฉีด DLL (5) Malfind (6) การดัมป์กระบวนการที่น่าสงสัย (7) การดึงสตริง (8) การดึง IOC และการจัดทำรายงาน

ตรวจสอบความรู้

เหตุใดมัลแวร์แบบไร้ไฟล์จึงสร้างความท้าทายเป็นพิเศษต่อวิธีการทางนิติวิทยาศาสตร์แบบเดิม

สรุป

นิติวิทยาศาสตร์หน่วยความจำช่วยเก็บหลักฐานแบบชั่วคราวที่มองไม่เห็นในการวิเคราะห์ดิสก์ การใช้ WinPmem เพื่อเก็บข้อมูลและ Volatility 3 เพื่อวิเคราะห์ โดยตรวจสอบกระบวนการ การเชื่อมต่อเครือข่าย โค้ดที่ถูกฉีด และความผิดปกติของ DLL จะเผยให้เห็นมัลแวร์แบบไร้ไฟล์และกิจกรรมของผู้โจมตีที่อาจไม่ถูกตรวจพบ

คำถามที่พบบ่อย

บทเรียน “การเก็บข้อมูลหน่วยความจำและเฟรมเวิร์ก Volatility” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การเก็บข้อมูลหน่วยความจำและเฟรมเวิร์ก Volatility” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การเก็บข้อมูลหน่วยความจำและเฟรมเวิร์ก Volatility”

เก็บอิมเมจ RAM ด้วย WinPmem และใช้ Volatility 3 เพื่อแสดงรายการกระบวนการ การเชื่อมต่อเครือข่าย และโค้ดที่ถูกแทรก คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การเก็บข้อมูลหน่วยความจำและเฟรมเวิร์ก Volatility” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การสร้างอิมเมจดิสก์และนิติวิทยาศาสตร์ระบบไฟล์
  2. การเก็บข้อมูลหน่วยความจำและเฟรมเวิร์ก Volatility
  3. การวิเคราะห์ลำดับเวลาและเชื่อมโยงหลักฐาน
  4. นิติวิทยาศาสตร์เครือข่ายด้วย Wireshark
← กลับไปที่ Cyber Security Academy