メモリフォレンジックは、システム停止時に失われる可能性がある証拠を保全・調査します。この実践コースでは、取得とハッシュ、文字列による迅速なトリアージ、プロセス・ネットワーク・実行ファイルの構造化分析という対応順序を学びます。
合成メモリアーティファクトに対し、訓練版 avml と Volatility 2 風の vol.py を使用します。URL や認証情報の探索から、Windows XP プロファイル選択、疑わしいプロセスと C2 接続の関連付け、実行ファイル抽出まで進みます。
学習内容
- ラボの
avmlコマンドで合成ライブメモリアーティファクトを取得する - SHA-256 基準値を作成し、ダンプに可読証拠が含まれることを確認する
stringsで文字列を抽出し、grepで URL と認証情報の手掛かりを絞る- 文字列トリアージと構造化メモリ分析の違いと限界を説明する
imageinfoで提供された Windows プロファイルを選ぶpslistで PID と親子関係を確認するnetscanで疑わしいプロセスと外部アドレスを関連付けるprocdumpで選択したプロセス実行ファイルを抽出して保存する
このコースの対象者
この中級コースは、メモリトリアージの考え方を理解したいサイバーセキュリティ学習者、インシデント対応担当者、フォレンジック・マルウェア分析志望者向けです。大規模な実メモリイメージなしで、アーティファクト処理と Volatility 風コマンドを学びます。
前提知識: Linux ターミナル、ファイル、パイプ、grep、リダイレクト、基本的なハッシュを扱えること。プロセス、PID、IP アドレス、インシデント対応用語の知識があると役立ちます。Volatility 経験は不要です。
学習環境: 合成ダンプ、avml という取得スタブ、標準テキスト・ハッシュツール、Windows XP x86 向け Volatility 2 出力の一部を模擬する訓練版 vol.py を備えた Ubuntu 22.04 ターミナルです。
よくある質問
ラボマシンの実際の RAM を取得しますか?
いいえ。訓練版 avml は準備済み証拠を含む小さな合成アーティファクトを作成します。安全で再現可能ですが、プラットフォーム固有の実メモリ取得手順の代わりにはなりません。
完全な Volatility で本物の Windows ダンプを分析しますか?
いいえ。模擬 Volatility 2 風インターフェースと固定 Windows XP 工件で imageinfo、pslist、netscan、procdump を学びます。実データには適切な版、シンボルやプロファイル、検証、多くの判断が必要です。
strings で URL やパスワードを見つければ悪意を証明できますか?
できません。文字列はプロセスや所有者の文脈を欠くトリアージ手掛かりです。結論前に構造化アーティファクトや他の証拠との照合が必要です。
抽出した実行ファイルをリバースエンジニアリングしますか?
いいえ。PID とネットワーク活動を関連付け、準備済みファイルを抽出します。静的解析、動的実行、アンパック、逆解析は範囲外です。





