Криминалистика памяти сохраняет и исследует доказательства, которые могут исчезнуть при выключении системы. Этот практический курс знакомит с последовательностью от получения и хеширования до быстрого поиска строк и структурного анализа процессов, сети и исполняемых файлов.
Вы будете работать с учебными версиями avml и интерфейса vol.py в стиле Volatility 2 на синтетических артефактах. Лаборатории переходят от поиска URL и учётных данных к выбору профиля Windows XP, связи подозрительного процесса с C2 и извлечению его файла.
Чему вы научитесь
- Получать синтетический артефакт памяти учебной командой
avml - Создавать базовый SHA-256 и подтверждать наличие читаемых доказательств
- Извлекать текст через
stringsи фильтровать URL и учётные индикаторы сgrep - Объяснять ограничения строкового триажа по сравнению со структурным анализом
- Выбирать предоставленный профиль Windows с
imageinfo - Изучать PID и родительские связи через
pslist - Связывать подозрительный процесс с внешним адресом через
netscan - Извлекать файл выбранного процесса через
procdumpдля дальнейшей работы
Для кого этот курс
Этот курс среднего уровня предназначен для изучающих кибербезопасность, специалистов реагирования и начинающих аналитиков памяти или вредоносного ПО. Он обучает обращению с артефактами и командам в стиле Volatility без большого реального образа.
Предварительные требования: Уверенная работа с терминалом Linux, файлами, конвейерами, grep, перенаправлением и базовыми хешами. Полезны знания процессов, PID, IP-адресов и реагирования; опыт Volatility не требуется.
Учебная среда: Интерактивный Ubuntu 22.04 с синтетическими дампами, заглушкой получения avml, текстовыми и хеш-утилитами и учебным vol.py, имитирующим отдельные результаты Volatility 2 для Windows XP x86.
Часто задаваемые вопросы
Я буду снимать реальную RAM лабораторной машины?
Нет. Учебный avml создаёт небольшой синтетический артефакт с подготовленными доказательствами. Это безопасно и повторяемо, но не заменяет реальное получение памяти для конкретной платформы.
Это полноценный Volatility с настоящим дампом Windows?
Нет. Симулированный интерфейс Volatility 2 и фиксированные артефакты Windows XP обучают imageinfo, pslist, netscan и procdump. Реальные образы требуют подходящей версии, символов или профилей, проверки и большего анализа.
Доказывает ли найденная через strings ссылка или пароль вредоносность?
Нет. Это подсказки без контекста процесса и владельца. До выводов их нужно сопоставить со структурными артефактами и другими доказательствами.
Будет ли реверс-инжиниринг извлечённого файла?
Нет. Вы определите PID, сетевую связь и извлечёте подготовленный артефакт. Статический и динамический анализ, распаковка и реверс-инжиниринг не входят в курс.





