0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

虹科分享 | 關(guān)于內(nèi)存取證你應(yīng)該知道的那些事

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2023-08-01 11:21 ? 次閱讀

什么是內(nèi)存取證?

內(nèi)存取證是指在計算機或其他數(shù)字設(shè)備運行時,通過對其隨時存儲的內(nèi)存數(shù)據(jù)進(jìn)行采集、分析和提取,以獲取有關(guān)設(shè)備狀態(tài)、操作過程和可能存在的安全事件的信息。內(nèi)存取證是數(shù)字取證的一個重要分支,用于從計算機的RAM(隨機存取存儲器)或其他設(shè)備的內(nèi)存中提取關(guān)鍵信息,以便了解設(shè)備在特定時間點的狀態(tài)和活動。

內(nèi)存取證的主要目的?

內(nèi)存取證的主要目的是獲取在計算機或設(shè)備內(nèi)存中暫時存儲的數(shù)據(jù),這些數(shù)據(jù)在設(shè)備重啟或關(guān)機后通常會丟失。通過內(nèi)存取證,可以獲取運行中的進(jìn)程、正在打開的文件、網(wǎng)絡(luò)連接、注冊表項、加密密鑰和密碼等敏感信息,這些信息對于數(shù)字取證、安全威脅分析和惡意活動檢測都非常重要。

內(nèi)存取證通常在計算機遭受安全事件、系統(tǒng)崩潰、惡意軟件感染、取證調(diào)查等情況下使用。取證人員使用專業(yè)的取證工具和技術(shù),對目標(biāo)計算機或設(shè)備的內(nèi)存進(jìn)行快照或鏡像,并在另一個設(shè)備上進(jìn)行分析。由于內(nèi)存數(shù)據(jù)的易失性,取證人員必須在盡可能短的時間內(nèi)采集和分析數(shù)據(jù),以確保數(shù)據(jù)的完整性和準(zhǔn)確性。

內(nèi)存取證的步驟

  1. 采集內(nèi)存鏡像:首先,需要采集目標(biāo)計算機或設(shè)備的內(nèi)存鏡像。內(nèi)存鏡像是對內(nèi)存中所有數(shù)據(jù)的完整快照,通常通過專用的取證工具來完成。常用的內(nèi)存采集工具包括Volatility、FTK Imager、DumpIt等。
  2. 確保取證完整性:在采集內(nèi)存鏡像之前,確保目標(biāo)計算機或設(shè)備處于關(guān)閉或凍結(jié)狀態(tài),以避免數(shù)據(jù)被覆蓋或修改。內(nèi)存鏡像的采集過程應(yīng)該盡量快速,以減少數(shù)據(jù)的丟失。
  3. 分析內(nèi)存鏡像:將采集的內(nèi)存鏡像導(dǎo)入到內(nèi)存取證工具中進(jìn)行分析。在分析過程中,可以查看進(jìn)程列表、網(wǎng)絡(luò)連接、打開的文件、注冊表項、內(nèi)存映像和其他運行時數(shù)據(jù)。
  4. 查找惡意代碼和漏洞:在內(nèi)存鏡像中查找潛在的惡意代碼、惡意進(jìn)程或漏洞,以便確認(rèn)是否存在安全威脅。
  5. 尋找證據(jù):根據(jù)需求,在內(nèi)存鏡像中查找可能的證據(jù),例如密碼、加密密鑰、聊天記錄、瀏覽器歷史記錄等。這些證據(jù)可能對調(diào)查和取證提供重要支持。
  6. 進(jìn)行關(guān)聯(lián)分析:將內(nèi)存鏡像中的數(shù)據(jù)與其他取證數(shù)據(jù)進(jìn)行關(guān)聯(lián)分析,例如硬盤鏡像、網(wǎng)絡(luò)日志等,以獲取更全面的信息。
  7. 提取數(shù)據(jù):根據(jù)需要,從內(nèi)存鏡像中提取重要的數(shù)據(jù)和證據(jù)。提取的數(shù)據(jù)應(yīng)該保存為可讀格式,并做好記錄和標(biāo)記。
  8. 生成取證報告:根據(jù)分析結(jié)果,撰寫詳細(xì)的內(nèi)存取證報告,包括取證過程、發(fā)現(xiàn)的證據(jù)、結(jié)論和建議等。報告應(yīng)該清晰明了,以便其他人理解和參考。
  9. 保護(hù)數(shù)據(jù)完整性:在進(jìn)行內(nèi)存取證的過程中,務(wù)必確保數(shù)據(jù)的完整性和準(zhǔn)確性。采用適當(dāng)?shù)陌踩胧?,避免對?nèi)存數(shù)據(jù)造成修改或破壞。

內(nèi)存取證和數(shù)字取證之間的關(guān)系

內(nèi)存取證是數(shù)字取證的一個重要分支,它們之間有著密切的關(guān)系。下面簡要介紹內(nèi)存取證和數(shù)字取證之間的關(guān)系。

  1. 數(shù)據(jù)來源:

- 數(shù)字取證通常涉及對計算機硬盤、存儲設(shè)備、網(wǎng)絡(luò)數(shù)據(jù)等靜態(tài)數(shù)據(jù)的分析。這些數(shù)據(jù)通常在計算機或設(shè)備關(guān)閉后保留,并且可以在之后進(jìn)行取證分析。

-內(nèi)存取證則專注于獲取計算機或設(shè)備在運行時的實時數(shù)據(jù)。內(nèi)存中的數(shù)據(jù)在設(shè)備重啟或關(guān)機后通常會丟失,因此內(nèi)存取證需要在設(shè)備運行期間進(jìn)行。

2. 相互補充:

-內(nèi)存取證和數(shù)字取證相互補充,提供了更全面的取證和分析能力。通過數(shù)字取證可以獲取硬盤、存儲設(shè)備等靜態(tài)數(shù)據(jù),而內(nèi)存取證提供了計算機運行時的實時數(shù)據(jù),兩者結(jié)合可以提供更全面、深入的取證信息。

3. 應(yīng)用場景:

-數(shù)字取證廣泛應(yīng)用于網(wǎng)絡(luò)安全、計算機取證、企業(yè)內(nèi)部調(diào)查和法律證據(jù)收集等領(lǐng)域。

-內(nèi)存取證通常在計算機遭受安全事件、系統(tǒng)崩潰、惡意軟件感染、取證調(diào)查等情況下使用。

內(nèi)存取證的實例

  1. 獲取內(nèi)存鏡像:首先需要獲取目標(biāo)計算機的內(nèi)存鏡像,可以通過物理獲?。ɡ缡褂脙?nèi)存采集工具將內(nèi)存保存到文件中)或虛擬獲?。ɡ鐝奶摂M機中導(dǎo)出內(nèi)存快照)來獲得內(nèi)存鏡像。
  2. 分析內(nèi)存鏡像:

導(dǎo)入內(nèi)存鏡像:使用Volatility工具,將采集到的內(nèi)存鏡像導(dǎo)入到分析環(huán)境中,準(zhǔn)備進(jìn)行取證分析。

wKgaomTIeUmAS6IWAAKt54eS6X4429.png

選擇插件:根據(jù)需要選擇合適的插件來進(jìn)行分析,例如"pslist"插件用于列出進(jìn)程信息,"connections"插件用于查看網(wǎng)絡(luò)連接信息等。

3. 進(jìn)程和線程分析:

使用"pslist"插件查看內(nèi)存中運行的所有進(jìn)程,并列出每個進(jìn)程的ID、父進(jìn)程ID、執(zhí)行路徑等信息。

使用"pstree"插件可以以樹狀圖形式查看進(jìn)程之間的層次結(jié)構(gòu)關(guān)系。

wKgaomTIeVeASO9iAAE4KGhsBWA687.png

使用"psxview"插件可以查看隱藏進(jìn)程和模塊信息。

4. 文件系統(tǒng)和注冊表分析:

使用"filescan"插件掃描內(nèi)存中的文件對象,然后使用"dumpfiles"插件將文件導(dǎo)出到本地磁盤進(jìn)行分析。

使用"hivelist"插件查找內(nèi)存中加載的注冊表文件,并使用"hivedump"插件將注冊表導(dǎo)出到本地進(jìn)行分析。

wKgaomTIeWKAdmLvAALqjU9Cbhg024.png

5. 使用工具對可疑文件進(jìn)行檢查和掃描(如Virustotal),這里不僅可以使用可疑的可執(zhí)行文件,也可以使用文件的SHA1進(jìn)行查詢。

wKgaomTIeXqAclziAAESn6T94VY794.png

wKgZomTIeYOAT4OPAAEhHD8A4xY984.png

6. 可以使用逆向分析工具(如IDA)對包進(jìn)行逆向分析。

wKgZomTIeYyAbYIgAAKZZTWJV8I185.png

從IDA中將匯編轉(zhuǎn)換為偽代碼,我們可以發(fā)現(xiàn)它具有DLLEntryPoint。這似乎是DLL進(jìn)入系統(tǒng)的時間。然后它調(diào)用CreateProcessNotify。注意RegCreateKeyA?!癝oftware//Microsoft//Windows//CurrentVersion/run”是正常的寄存器,它可以控制計算機自動運行和加載攻擊者想要計算機使用的程序。
在對寄存器執(zhí)行某些操作之后,該進(jìn)程開始掃描文件夾路徑并遍歷文檔。

wKgZomTIeZSAGr3sAAI1kgdKev0727.pngwKgZomTIeZWAI050AAJswfgAZsY036.png

最重要的一點是,這個過程試圖清理緩存:"ericpotic.com"和"mashevserv.com"。這兩個網(wǎng)站似乎與僵尸網(wǎng)絡(luò)有關(guān)。攻擊者控制僵尸網(wǎng)絡(luò),利用僵尸網(wǎng)絡(luò)對客戶端進(jìn)行入侵。

wKgaomTIeZuANvaqAAJzF07-MAA915.png

如果您對內(nèi)存取證感興趣的話,可以咨詢虹科SecurityScorecard產(chǎn)品的內(nèi)存取證服務(wù);如果您對終端安全保護(hù)產(chǎn)品感興趣的話,可以了解虹科Morphisec產(chǎn)品以及我們的終端安全保護(hù)解決方案。

虹科推薦

網(wǎng)絡(luò)安全評級

虹科網(wǎng)絡(luò)安全評級是一個安全風(fēng)險評估平臺,使企業(yè)能夠以非侵入和由外而內(nèi)的方式,對全球任何公司的安全風(fēng)險進(jìn)行即時評級、響應(yīng)和持續(xù)監(jiān)測。

隨著數(shù)字化轉(zhuǎn)型的加速,云服務(wù),IoT,越來越緊密的第三方供應(yīng)商等,企業(yè)如果只關(guān)注自己組織內(nèi)部的安全遠(yuǎn)遠(yuǎn)不夠,越來越多的數(shù)據(jù)泄露/安全事件是由第三方供應(yīng)鏈引起的。虹科網(wǎng)絡(luò)安全評級方案最全面的量化(A-F評分)企業(yè)自身及第三方供應(yīng)鏈的網(wǎng)絡(luò)安全情況,獲得C、D或F評級的公司被入侵或面臨合規(guī)處罰的可能性比獲得A或B評級的公司高5倍。讓企業(yè)能夠?qū)崟r把握自身及第三方供應(yīng)商的網(wǎng)絡(luò)安全健康情況,及時避免潛在網(wǎng)絡(luò)安全/數(shù)據(jù)泄露帶來對企業(yè)業(yè)務(wù)和信譽影響的風(fēng)險。

該平臺使用可信的商業(yè)和開源威脅源以及非侵入性的數(shù)據(jù)收集方法,對全球成千上萬的組織的安全態(tài)勢進(jìn)行定量評估和持續(xù)監(jiān)測。網(wǎng)絡(luò)安全評級提供十個不同風(fēng)險因素評分的詳細(xì)報告:應(yīng)用安全、端點安全、CUBIT評分、DNS健康、黑客通訊、IP信譽、信息泄露、網(wǎng)絡(luò)安全、修補頻率、社會工程。

虹科網(wǎng)絡(luò)安全評級為各行各業(yè)的大小型企業(yè)提供最準(zhǔn)確、最透明、最全面的安全風(fēng)險評級。

虹科入侵防御方案


虹科終端安全解決方案,針對最高級的威脅提供了以預(yù)防為優(yōu)先的安全,阻止從終端到云的其他攻擊。虹科摩菲斯以自動移動目標(biāo)防御(AMTD)技術(shù)為支持。AMTD是一項提高網(wǎng)絡(luò)防御水平并改變游戲規(guī)則的新興技術(shù),能夠阻止勒索軟件、供應(yīng)鏈攻擊、零日攻擊、無文件攻擊和其他高級攻擊。Gartner研究表明,AMTD是網(wǎng)絡(luò)的未來,其提供了超輕量級深度防御安全層,以增強NGAV、EPP和EDR/XDR等解決方案。我們在不影響性能或不需要額外工作人員的情況下,針對無法檢測的網(wǎng)絡(luò)攻擊縮小他們的運行時內(nèi)存安全漏洞。超過5,000家組織信任摩菲斯來保護(hù)900萬臺Windows和Linux服務(wù)器、工作負(fù)載和終端。虹科摩菲斯每天都在阻止Lenovo, Motorola、TruGreen、Covenant Health、公民醫(yī)療中心等數(shù)千次高級攻擊。

虹科摩菲斯的自動移動目標(biāo)防御ATMD做到了什么?

1、主動進(jìn)行預(yù)防(簽名、規(guī)則、IOCs/IOA);

2、主動自動防御運行時內(nèi)存攻擊、防御規(guī)避、憑據(jù)盜竊、勒索軟件;

3、在執(zhí)行時立即阻止惡意軟件;

4、為舊版本操作系統(tǒng)提供全面保護(hù);

5、可以忽略不計的性能影響(CPU/RAM);

6、無誤報,通過確定警報優(yōu)先級來減少分析人員/SOC的工作量。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 內(nèi)存
    +關(guān)注

    關(guān)注

    8

    文章

    2902

    瀏覽量

    73536
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    10

    文章

    3064

    瀏覽量

    59231
收藏 人收藏

    評論

    相關(guān)推薦

    方案 領(lǐng)航智能交通革新:PEAK智行定位車控系統(tǒng)Demo版亮相

    導(dǎo)讀: 在智能汽車技術(shù)發(fā)展浪潮中,車輛控制系統(tǒng)的智能化、網(wǎng)絡(luò)化已成為行業(yè)發(fā)展的必然趨勢。PEAK智行定位車控系統(tǒng),集成了尖端科技,能夠?qū)崿F(xiàn)車輛全方位監(jiān)控與控制的先進(jìn)系統(tǒng)。從實時GPS定位到CAN
    的頭像 發(fā)表于 08-27 09:28 ?144次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案  領(lǐng)航智能交通革新:<b class='flag-5'>虹</b><b class='flag-5'>科</b>PEAK智行定位車控系統(tǒng)Demo版亮相

    應(yīng)用 當(dāng)CANoe不是唯一選擇:發(fā)現(xiàn)PCAN-Explorer 6

    在CAN總線分析軟件領(lǐng)域,當(dāng)CANoe不再是唯一選擇時,PCAN-Explorer 6軟件成為了一個有競爭力的解決方案。在現(xiàn)代工業(yè)控制和汽車領(lǐng)域,CAN總線分析軟件的重要性不言而喻。隨著技術(shù)
    的頭像 發(fā)表于 08-16 13:08 ?170次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>應(yīng)用 當(dāng)CANoe不是唯一選擇:發(fā)現(xiàn)<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN-Explorer 6

    解密元器件批次:應(yīng)該知道那些

    一、什么是批次LOTCODE又叫LOTNo.,LOTNo.是lotnumber的縮寫,是“批號”的意思。廠家為了可以追溯和審查該批元器件的生產(chǎn)歷史,所以每一批產(chǎn)品都有相應(yīng)的的生產(chǎn)號碼。生產(chǎn)批號是同一批元器件的編號。它是用于識別“批”的一組數(shù)字或字母加數(shù)字。一般的,根據(jù)批號可以追蹤產(chǎn)品的生產(chǎn)情況(生產(chǎn)日期、質(zhì)量等級、出廠時間、產(chǎn)地等等)?,F(xiàn)在大多數(shù)企業(yè)都逐漸把
    的頭像 發(fā)表于 06-19 16:32 ?464次閱讀
    解密元器件批次:<b class='flag-5'>你</b><b class='flag-5'>應(yīng)該</b><b class='flag-5'>知道</b>的<b class='flag-5'>那些</b><b class='flag-5'>事</b>

    關(guān)于MOS管,需要知道那些

    MOT03/252024什么是MOS管?MOS,是MOSFET的縮寫。MOSFET金屬-氧化物半導(dǎo)體場效應(yīng)晶體管,簡稱金氧半場效晶體管(Metal-Oxide-SemiconductorField-EffectTransistor,MOSFET)。一般是金屬(metal)—氧化物(oxide)—半導(dǎo)體(semiconductor)場效應(yīng)晶體管,或者稱是金屬—
    的頭像 發(fā)表于 05-15 08:37 ?1410次閱讀
    <b class='flag-5'>關(guān)于</b>MOS管,<b class='flag-5'>你</b>需要<b class='flag-5'>知道</b>的<b class='flag-5'>那些</b><b class='flag-5'>事</b>

    新品 | E-Val Pro Plus有線驗證解決方案

    標(biāo)準(zhǔn)-全新的外觀和使用體驗,改進(jìn)屏幕導(dǎo)航功能-功率、內(nèi)存和通道容量均有所提升-完全兼容現(xiàn)有的E-ValPro硬件、配件和ValSuite早期版本在發(fā)布
    的頭像 發(fā)表于 04-19 08:04 ?248次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>新品 | E-Val Pro Plus有線驗證解決方案

    科技術(shù) | PCAN View功能細(xì)講:從實時監(jiān)測到錯誤幀分析

    相信使用過PCAN工具的朋友都知道PCAN-View這款免費軟件,它具有直觀的用戶界面,可以實時監(jiān)測和分析CAN總線上的數(shù)據(jù)幀,并提供過濾、發(fā)送和報文記錄。但
    的頭像 發(fā)表于 03-18 13:48 ?765次閱讀
    <b class='flag-5'>虹</b>科技術(shù) | PCAN View功能細(xì)講:從實時監(jiān)測到錯誤幀分析

    輥壓機軸承位磨損修復(fù)知道那些

    電子發(fā)燒友網(wǎng)站提供《輥壓機軸承位磨損修復(fù)知道那些.docx》資料免費下載
    發(fā)表于 03-12 15:10 ?0次下載

    分享 | PCAN工具:強大的CAN通訊解決方案,了解多少?

    在當(dāng)今的汽車和工業(yè)自動化領(lǐng)域,可靠的通訊系統(tǒng)至關(guān)重要,PCAN工具為這些應(yīng)用提供了強大的支持。本文將介紹PCAN工具的功能、應(yīng)用和優(yōu)勢,幫助您根據(jù)實際需求選擇合適的工具和配件。
    的頭像 發(fā)表于 02-02 09:54 ?621次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>分享 | PCAN工具:強大的CAN通訊解決方案,<b class='flag-5'>你</b>了解多少?

    分享】利用ProfiShark 構(gòu)建便攜式網(wǎng)絡(luò)取證工具包

    本文詳細(xì)討論了構(gòu)建便攜式網(wǎng)絡(luò)取證工具包的必要性,并重點介紹了ProfiShark 1G — 一種高效、口袋大小的網(wǎng)絡(luò)TAP設(shè)備。ProfiShark 1G以其出色的數(shù)據(jù)捕獲能力、便攜性和易用性,使其
    的頭像 發(fā)表于 12-29 17:06 ?297次閱讀

    關(guān)于晶閘管你知道多少?

    關(guān)于晶閘管你知道多少?
    的頭像 發(fā)表于 12-07 17:27 ?512次閱讀
    <b class='flag-5'>關(guān)于</b>晶閘管你<b class='flag-5'>知道</b>多少?

    關(guān)于MLCC(多層陶瓷電容)替代Film Cap (薄膜電容)的那些

    關(guān)于MLCC(多層陶瓷電容)替代Film Cap (薄膜電容)的那些
    的頭像 發(fā)表于 12-04 17:35 ?1318次閱讀
    有<b class='flag-5'>關(guān)于</b>MLCC(多層陶瓷電容)替代Film Cap (薄膜電容)的<b class='flag-5'>那些</b><b class='flag-5'>事</b>

    Windows內(nèi)存取證知識淺析-上篇

    一名員工報告說,他的機器在收到一封可疑的安全更新電子郵件后開始出現(xiàn)奇怪的行為。事件響應(yīng)團(tuán)隊從可疑計算機中捕獲了幾個內(nèi)存轉(zhuǎn)儲,以供進(jìn)一步檢查。分析轉(zhuǎn)儲并幫助 SOC 分析師團(tuán)隊弄清楚發(fā)生了什么!
    的頭像 發(fā)表于 11-29 09:28 ?717次閱讀
    Windows<b class='flag-5'>內(nèi)存取證</b>知識淺析-上篇

    案例 | 溫控?zé)o憂!Comet創(chuàng)新產(chǎn)品助力va-Q-tec實現(xiàn)溫度敏感產(chǎn)品運輸過程質(zhì)量控制溫控?zé)o憂!

    溫度敏感產(chǎn)品運輸對供應(yīng)鏈全流程的溫度質(zhì)量要求較高,往往需要借助特殊的溫濕度監(jiān)測技術(shù)產(chǎn)品。va-Q-tec與Comet合作,采用Comet的U系列溫度記錄儀,為集裝箱運輸過程提供
    的頭像 發(fā)表于 11-23 13:13 ?433次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>案例 | 溫控?zé)o憂!<b class='flag-5'>虹</b><b class='flag-5'>科</b>Comet創(chuàng)新產(chǎn)品助力va-Q-tec實現(xiàn)溫度敏感產(chǎn)品運輸過程質(zhì)量控制溫控?zé)o憂!

    解決方案 | 經(jīng)銷商(OEM)解決方案

    免拆診斷解決方案在這里可以找到我們汽車NVH測試產(chǎn)品的相關(guān)信息。Pico的汽車振動異響(NVH)測試儀可以捕捉汽車的所有振動和噪音
    的頭像 發(fā)表于 11-18 08:08 ?305次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>解決方案 | 經(jīng)銷商(OEM)解決方案

    關(guān)于北斗“授時”的那些,知道多少?

    ?為什么我們可以隨時隨地都能獲取準(zhǔn)確的時間信息?這得益于高精度的授時服務(wù),今天我們就來揭開“授時”的神秘面紗。 大家都知道我國的北斗導(dǎo)航衛(wèi)星,是用于定位導(dǎo)航的。那么北斗是怎么進(jìn)行定位導(dǎo)航的呢? 實際上,導(dǎo)航衛(wèi)
    的頭像 發(fā)表于 10-30 14:34 ?1774次閱讀
    <b class='flag-5'>關(guān)于</b>北斗“授時”的<b class='flag-5'>那些</b><b class='flag-5'>事</b>,<b class='flag-5'>你</b><b class='flag-5'>知道</b>多少?