内存取证基础

从易失性内存(RAM)中提取关键证据。学习如何获取内存转储,并使用 Volatility 框架分析进程、网络连接以及隐藏的恶意痕迹。

网络安全工程师网络安全

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

内存取证用于保存和检查可能在系统关机后消失的证据。本实践课程介绍从采集与哈希、快速字符串分诊,到结构化进程、网络和可执行文件分析的响应顺序。

你将使用训练版 avml 和模拟 Volatility 2 风格的 vol.py 接口处理合成内存工件。实验从查找可读 URL 与凭据开始,逐步完成 Windows XP 配置选择、可疑进程与 C2 连接关联,以及进程可执行文件提取。

你将学到什么

  • 使用实验提供的 avml 命令采集合成的实时内存工件
  • 生成 SHA-256 基线,并确认转储包含可读证据
  • 使用 strings 提取可打印文本,并用 grep 筛选 URL 与凭据线索
  • 解释字符串分诊相对于结构化内存分析的局限
  • 使用 imageinfo 选择课程提供的 Windows 内存配置
  • 使用 pslist 检查进程 ID 与父子关系
  • 通过 netscan 将可疑进程与外部地址关联
  • 使用 procdump 提取选定进程的可执行文件并保存供后续分析

本课程适合谁

本中级课程适合希望理解内存分诊流程逻辑的网络安全学习者、事件响应人员及取证或恶意软件分析入门者。课程无需大型真实内存镜像,即可训练工件处理和 Volatility 风格命令模式。

前置要求: 能够使用 Linux 终端、文件、管道、grep 和输出重定向,并理解基本哈希概念。了解进程、PID、IP 地址和事件响应术语会有所帮助;无需 Volatility 使用经验。

学习环境: 交互式 Ubuntu 22.04 终端,包含合成转储文件、名为 avml 的实验采集替身、标准文本与哈希工具,以及模拟 Windows XP x86 镜像部分 Volatility 2 输出的训练版 vol.py。

常见问题

我会采集实验机器的真实 RAM 吗?

不会。训练版 avml 会创建包含预置证据的小型合成工件,使采集与验证安全且可重复,但不能替代针对具体平台的真实内存采集流程。

这是在用完整 Volatility 安装分析真实 Windows 转储吗?

不是。课程使用模拟的 Volatility 2 风格接口和固定 Windows XP 工件来训练 imageinfo、pslist、netscan 与 procdump。真实镜像还需要适当版本、符号或配置、验证及更多人工判断。

通过 strings 找到 URL 或密码,就能证明存在恶意活动吗?

不能。字符串命中只是缺少进程与归属上下文的分诊线索。课程会展示为什么必须结合结构化工件与其他证据后才能下结论。

课程会逆向分析提取的可执行文件吗?

不会。你将识别可疑 PID、关联网络活动并提取预置可执行工件。静态分析、动态执行、脱壳和逆向工程不在本课程范围内。

教师

labby
Labby
Labby is the LabEx teacher.