메모리 포렌식 기초

휘발성 RAM 에서 중요한 증거를 추출하는 방법을 배웁니다. 메모리 덤프를 캡처하고 Volatility Framework 를 사용하여 프로세스, 네트워크 연결 및 숨겨진 악성 아티팩트를 분석하는 기술을 익힙니다.

Cybersecurity Engineer사이버 보안

💡 이 튜토리얼은 영어로 번역되었습니다. 원본을 보려면 영어로 전환

소개

메모리 포렌식은 시스템 종료 시 사라질 수 있는 증거를 보존하고 조사합니다. 이 실습형 과정은 수집과 해싱, 빠른 문자열 트리아지, 구조화된 프로세스·네트워크·실행 파일 분석으로 이어지는 대응 순서를 소개합니다.

합성 메모리 아티팩트에 교육용 avml과 Volatility 2 스타일 vol.py 인터페이스를 사용합니다. 읽을 수 있는 URL과 자격 증명 탐색부터 Windows XP 프로필 선택, 의심 프로세스와 C2 연결 연계, 실행 파일 추출까지 진행합니다.

학습 내용

  • 실습 avml 명령으로 합성 라이브 메모리 아티팩트 수집하기
  • SHA-256 기준을 만들고 덤프에 읽을 수 있는 증거가 있는지 확인하기
  • strings로 텍스트를 추출하고 grep으로 URL과 자격 증명 지표 필터링하기
  • 문자열 트리아지와 구조화 메모리 분석의 차이와 한계 설명하기
  • imageinfo로 제공된 Windows 메모리 프로필 선택하기
  • pslist로 PID와 부모-자식 관계 검토하기
  • netscan으로 의심 프로세스와 외부 주소 연계하기
  • procdump로 선택한 프로세스 실행 파일을 추출해 보존하기

추천 대상

이 중급 과정은 메모리 트리아지 흐름을 이해하려는 사이버 보안 학습자, 사고 대응 담당자, 포렌식 또는 악성코드 분석 입문자를 대상으로 합니다. 대규모 실제 이미지 없이 아티팩트 처리와 Volatility 스타일 명령을 익힙니다.

선수 지식: Linux 터미널, 파일, 파이프, grep, 리디렉션, 기본 해시를 다룰 수 있어야 합니다. 프로세스, PID, IP 주소, 사고 대응 용어를 알면 도움이 되며 Volatility 경험은 필요하지 않습니다.

학습 환경: 합성 덤프, avml 수집 스텁, 텍스트·해시 도구, Windows XP x86용 Volatility 2 출력 일부를 모의하는 교육용 vol.py가 있는 Ubuntu 22.04 터미널입니다.

자주 묻는 질문

실습 장비의 실제 RAM을 수집하나요?

아닙니다. 교육용 avml은 준비된 증거가 든 작은 합성 아티팩트를 만듭니다. 안전하고 반복 가능하지만 플랫폼별 실제 라이브 메모리 수집 절차를 대체하지 않습니다.

완전한 Volatility로 진짜 Windows 덤프를 분석하나요?

아닙니다. 모의 Volatility 2 스타일 인터페이스와 고정 Windows XP 아티팩트로 imageinfo, pslist, netscan, procdump를 학습합니다. 실제 이미지에는 적절한 버전, 심볼 또는 프로필, 검증과 더 많은 해석이 필요합니다.

strings로 URL이나 비밀번호를 찾으면 악성 활동이 입증되나요?

아닙니다. 문자열은 프로세스와 소유 맥락이 없는 트리아지 단서입니다. 결론 전에 구조화 아티팩트와 다른 증거를 연계해야 합니다.

추출한 실행 파일을 리버스 엔지니어링하나요?

아닙니다. PID를 찾고 네트워크 활동과 연결하며 준비된 파일을 추출합니다. 정적 분석, 동적 실행, 언패킹, 역공학은 범위 밖입니다.

강사

labby
Labby
Labby is the LabEx teacher.