A forense de memória preserva e examina evidências que podem desaparecer quando o sistema é desligado. Este curso prático apresenta a sequência de resposta, da aquisição e hashing à triagem rápida de strings e à análise estruturada de processos, rede e executáveis.
Você usará versões de treinamento do avml e de uma interface vol.py no estilo Volatility 2 com artefatos sintéticos. Os laboratórios avançam de URLs e credenciais legíveis à seleção de um perfil Windows XP, correlação de processo suspeito com C2 e extração do executável.
O que você aprenderá
- Capturar um artefato sintético de memória com o comando
avmldo laboratório - Gerar uma referência SHA-256 e confirmar evidências legíveis no dump
- Extrair texto com
stringse filtrar URLs e indicadores de credenciais comgrep - Explicar os limites da triagem por strings diante da análise estruturada
- Usar
imageinfopara selecionar o perfil Windows fornecido - Revisar PIDs e relações pai-filho com
pslist - Correlacionar um processo suspeito com endereço externo por
netscan - Extrair o executável de um processo com
procdumpe preservá-lo
Para quem é este curso
Este curso intermediário é indicado para estudantes de segurança cibernética, profissionais de resposta e aspirantes a analistas forenses ou de malware que desejam entender a triagem de memória. Ele ensina artefatos e comandos no estilo Volatility sem exigir uma grande imagem real.
Pré-requisitos: Familiaridade com terminal Linux, arquivos, pipes, grep, redirecionamento e hashes básicos. Noções de processos, PIDs, endereços IP e resposta a incidentes são úteis; não é necessária experiência com Volatility.
Ambiente de aprendizagem: Um terminal Ubuntu 22.04 com dumps sintéticos, um stub de aquisição avml, utilitários de texto e hashing e uma interface vol.py de treinamento que simula saídas selecionadas do Volatility 2 para Windows XP x86.
Perguntas frequentes
Vou capturar a RAM real da máquina do laboratório?
Não. O avml de treinamento cria um pequeno artefato sintético com evidências preparadas. Isso é seguro e repetível, mas não substitui a aquisição real específica de cada plataforma.
É uma instalação completa do Volatility analisando um dump Windows real?
Não. Uma interface simulada no estilo Volatility 2 e artefatos fixos do Windows XP ensinam imageinfo, pslist, netscan e procdump. Imagens reais exigem versão, símbolos ou perfis adequados, validação e muito mais interpretação.
Encontrar URL ou senha com strings prova atividade maliciosa?
Não. São pistas de triagem sem contexto de processo ou propriedade. Antes de concluir, é preciso correlacioná-las com artefatos estruturados e outras evidências.
Vou fazer engenharia reversa do executável extraído?
Não. Você identificará o PID, relacionará a atividade de rede e extrairá um artefato preparado. Análise estática, execução dinâmica, unpacking e engenharia reversa ficam fora do escopo.





