hacktricks/generic-methodologies-and-resources/basic-forensic-methodology/memory-dump-analysis
2024-04-06 18:13:07 +00:00
..
README.md GitBook: No commit message 2024-04-06 18:13:07 +00:00
volatility-cheatsheet.md GitBook: No commit message 2024-04-06 18:13:07 +00:00

内存转储分析

从零开始学习AWS黑客技术成为专家 htARTEHackTricks AWS红队专家

RootedCON西班牙最重要的网络安全活动之一,也是欧洲最重要的之一。 以促进技术知识为使命,这个大会是技术和网络安全专业人士在各个领域的热点交流会。

{% embed url="https://www.rootedcon.com/" %}

开始

开始在pcap文件中搜索 恶意软件。 使用恶意软件分析中提到的工具

Volatility

Volatility是主要的开源内存转储分析框架。 这个Python工具分析来自外部来源或VMware虚拟机的转储根据转储的操作系统配置文件识别数据如进程和密码。 它可以通过插件进行扩展,使其在法医调查中非常灵活。

在这里找到一个速查表

迷你转储崩溃报告

当转储文件很小只有几KB也许几MB它可能是一个迷你转储崩溃报告而不是内存转储。

如果您安装了Visual Studio您可以打开此文件并绑定一些基本信息如进程名称、架构、异常信息和正在执行的模块

您还可以加载异常并查看反编译的指令

无论如何Visual Studio并不是执行深度分析的最佳工具。

您应该使用IDA或Radare打开它以深入检查。

RootedCON西班牙最重要的网络安全活动之一,也是欧洲最重要的之一。 以促进技术知识为使命,这个大会是技术和网络安全专业人士在各个领域的热点交流会。

{% embed url="https://www.rootedcon.com/" %}

从零开始学习AWS黑客技术成为专家 htARTEHackTricks AWS红队专家