Speicherforensik sichert und untersucht Beweise, die beim Herunterfahren verschwinden können. Dieser Praxiskurs vermittelt die Reaktionsfolge von Erfassung und Hashing über schnelle String-Triage bis zur strukturierten Analyse von Prozessen, Netzwerkverbindungen und ausführbaren Dateien.
Du nutzt Trainingsversionen von avml und einer Volatility-2-artigen vol.py-Schnittstelle mit synthetischen Artefakten. Die Labs reichen von lesbaren URLs und Zugangsdaten über ein Windows-XP-Profil bis zur Zuordnung eines verdächtigen Prozesses zu einer C2-Verbindung und zum Extrahieren seiner Datei.
Was du lernen wirst
- Ein synthetisches Live-Speicherartefakt mit dem Laborbefehl
avmlerfassen - Eine SHA-256-Basis erzeugen und lesbare Beweise im Dump bestätigen
- Druckbaren Text mit
stringsextrahieren und URLs sowie Zugangshinweise mitgrepfiltern - Grenzen der String-Triage gegenüber strukturierter Speicheranalyse erklären
- Mit
imageinfodas bereitgestellte Windows-Profil auswählen - Prozess-IDs und Elternbeziehungen mit
pslistprüfen - Einen verdächtigen Prozess über
netscanmit einer fremden Adresse korrelieren - Eine ausgewählte Prozessdatei mit
procdumpextrahieren und sichern
Für wen dieser Kurs geeignet ist
Dieser Kurs auf mittlerem Niveau richtet sich an Cybersecurity-Lernende, Incident Responder und angehende Forensik- oder Malware-Analysten, die den Ablauf einer Speichertriage verstehen möchten. Er lehrt Artefakthandhabung und Volatility-artige Befehle ohne großes reales Speicherabbild.
Voraussetzungen: Sicherer Umgang mit Linux-Terminal, Dateien, Pipes, grep, Umleitungen und einfachen Hashes. Kenntnisse zu Prozessen, PIDs, IP-Adressen und Incident Response sind hilfreich; Volatility-Erfahrung ist nicht nötig.
Lernumgebung: Ein interaktives Ubuntu-22.04-Terminal mit synthetischen Dumps, einem Erfassungsstub namens avml, Text- und Hashwerkzeugen sowie einer Trainingsschnittstelle vol.py, die ausgewählte Volatility-2-Ausgaben für Windows XP x86 simuliert.
Häufig gestellte Fragen
Erfasse ich den echten RAM der Labormaschine?
Nein. Das Trainings-avml erzeugt ein kleines synthetisches Artefakt mit vorbereiteten Beweisen. Das ist sicher und wiederholbar, ersetzt aber keine plattformspezifische Live-Erfassung.
Analysiert hier eine vollständige Volatility-Installation einen echten Windows-Dump?
Nein. Eine simulierte Volatility-2-artige Oberfläche und feste Windows-XP-Artefakte vermitteln imageinfo, pslist, netscan und procdump. Reale Images benötigen passende Versionen, Symbole oder Profile, Validierung und erheblich mehr Interpretation.
Beweist ein mit strings gefundenes Passwort oder eine URL bösartige Aktivität?
Nein. Stringtreffer sind Triagehinweise ohne Prozess- oder Eigentümerkontext. Sie müssen mit strukturierten Artefakten und weiteren Beweisen korreliert werden.
Wird die extrahierte Datei rückwärts analysiert?
Nein. Du identifizierst PID und Netzwerkbezug und extrahierst ein vorbereitetes Artefakt. Statische Analyse, dynamische Ausführung, Entpacken und Reverse Engineering sind nicht enthalten.





