这是一门高级纯挑战 DFIR 项目,复习三类聚焦的事件响应工作流:从原始镜像中雕刻证据、从保存的内存文件中提取快速分诊线索,以及重构可疑 Linux 可执行文件的行为。你将保存哈希、提取指标,并生成便于交接的简短发现记录。
所有证据均为精简的合成数据。课程在不接触真实恶意软件、真实受害者数据或在线命令与控制服务的前提下,检验命令行推理和证据处理纪律。
你将学到什么
- 根据记录的 SHA-256 校验和验证原始证据镜像
- 使用 Foremost 雕刻嵌入的 PDF 并保存恢复报告
- 使用 ExifTool 从恢复的 PDF 元数据中提取作者和标题线索
- 使用
dd保存提供的内存文件并记录其哈希 - 使用
strings提取可疑进程和远程网络指标 - 将内存分诊发现整理成可操作的交接记录
- 识别 Linux ELF 样本并提取硬编码凭据线索
- 使用
strace和ltrace重构文件系统活动与模拟 C2 指标
本课程适合谁
本课程适合已经练习过 Linux 命令行取证、证据哈希、基础内存分诊以及二进制静态与动态检查的进阶学习者,也适合希望通过精简独立项目复习工作流的 DFIR 分析师和事件响应人员。
前置要求: 扎实的 Linux Shell 和文本筛选技能;熟悉取证完整性、文件雕刻与元数据、可读字符串提取、ELF 文件、系统调用、库调用和事件指标。
学习环境: Ubuntu 22.04 LabEx 虚拟机,包含合成原始镜像、小型合成内存文件和本地编译的无害 ELF 模拟器;使用 SHA-256 工具、Foremost、ExifTool、file、strings、strace 和 ltrace。
常见问题
这是一门面向初学者的引导式课程吗?
不是。课程包含三个高级挑战式评估。所需证据与输出会明确给出,但命令构建、线索提取和发现整理需要你独立完成。
我会处理真实恶意软件或受害者数据吗?
不会。磁盘镜像、内存内容、身份信息、网络指标和凭据均为合成数据;可执行文件是环境初始化时编译的无害 C 程序,不是真实恶意软件样本。
内存挑战会使用 Volatility 吗?
不会。你会保存一个小型字节流、计算哈希,并使用 strings 恢复其中嵌入的进程与网络线索。这是命令行快速分诊,不是使用 Volatility 插件的完整内存镜像分析。
我会执行样本吗,安全吗?
你会在本地通过 strace 和 ltrace 运行模拟器。它只会在 /tmp 下创建一个训练文件并输出虚构指标,不会联系显示的 C2 域名或建立网络连接。





