hacktricks/forensics/basic-forensic-methodology/memory-dump-analysis
2024-02-09 02:33:52 +00:00
..
README.md Translated ['forensics/basic-forensic-methodology/memory-dump-analysis/R 2024-02-09 02:33:52 +00:00

メモリーダンプ解析

htARTEHackTricks AWS Red Team Expert でAWSハッキングをゼロからヒーローまで学ぶ

RootedCONスペインで最も関連性の高いサイバーセキュリティイベントであり、ヨーロッパでも最も重要なイベントの1つです。技術知識の促進を使命とするこの会議は、あらゆる分野のテクノロジーとサイバーセキュリティ専門家にとっての熱い出会いの場です。

{% embed url="https://www.rootedcon.com/" %}

開始

pcap内でマルウェアを検索を開始します。マルウェア分析で言及されているツールを使用します。

Volatility

Volatilityはメモリーダンプ解析のための主要なオープンソースフレームワークです。このPythonツールは、外部ソースまたはVMware VMからのダンプを分析し、ダンプのOSプロファイルに基づいてプロセスやパスワードなどのデータを識別します。プラグインで拡張可能であり、法医学調査に非常に適しています。

こちらでチートシートを見つける

ミニダンプクラッシュレポート

ダンプが小さい場合数KB、おそらく数MB、それはおそらくミニダンプクラッシュレポートであり、メモリーダンプではありません。

Visual Studioがインストールされている場合、このファイルを開いてプロセス名、アーキテクチャ、例外情報、実行されているモジュールなどの基本情報をバインドできます。

例外をロードして、逆コンパイルされた命令を表示することもできます。

とにかく、Visual Studioはダンプの深い解析を行うのに最適なツールではありません。

IDAまたはRadareを使用して、ダンプを詳細に検査します。