当前位置: 首页 > news >正文

30、利用内存取证技术猎杀恶意软件

利用内存取证技术猎杀恶意软件

1. 内存获取

在处理大内存服务器时,可使用 DumpIt 中的/R/COMPRESS选项,生成.zdmp(Comae 压缩崩溃转储)文件,既能减小文件大小,又能加快获取速度。之后可通过 Comae Stardust 企业平台(https://my.comae.io)分析该转储文件。更多详情可参考:https://blog.comae.io/rethinking-logging-for-critical-assets-685c65423dc0。

对于虚拟机(VM),多数情况下可通过暂停 VM 来获取其内存。例如,在 VMware Workstation/VMware Fusion 上执行恶意软件样本后,暂停 VM,会将访客系统的内存(RAM)写入主机磁盘上扩展名为.vmem的文件。对于像 VirtualBox 这类无法通过暂停获取内存的应用程序,可在访客机内使用 DumpIt。

2. Volatility 概述

获取受感染系统的内存后,下一步是分析获取的内存镜像。Volatility(http://www.volatilityfoundation.org/releases)是一个用 Python 编写的开源高级内存取证框架,可用于分析和提取内存镜像中的数字工件。它能在多种平台(Windows、macOS 和 Linux)上运行,支持分析 32 位和 64 位版本的 Windows、macOS 和 Linux 操作系统的内存。

3. 安装 Volatility
http://www.cnnetsun.cn/news/2734.html

相关文章:

  • 31、利用内存取证技术进行恶意软件狩猎
  • 32、利用内存取证技术进行恶意软件狩猎
  • 33、利用内存取证检测高级恶意软件
  • 34、利用内存取证检测高级恶意软件
  • 35、利用内存取证检测高级恶意软件
  • 37、利用内存取证检测高级恶意软件
  • Flink CDC 生产环境监控与告警处理完整指南
  • Azure API Management 性能分析实战:从日志洞察到优化建议
  • Azure OpenAI 生产环境运维实战指南
  • Catlass 模板库调试调优经验与踩坑记录
  • EconML实战:使用DeepIV、DROrthoForest与CausalForestDML进行因果推断详解
  • 机器学习——因果推断方法的DeepIV和因果森林双重机器学习(CausalForestDML)示例
  • 5201314是什么意思?印度人最常搜索的爱情密码
  • Comsol 冻土降水热力耦合的研究(含内源文件及参考文献)
  • 16、嵌入式系统本地总线接口与低功耗优化
  • 17、低功耗优化策略与技巧
  • 18、嵌入式系统低功耗优化与网络架构解析
  • 20、分布式系统与物联网架构中的网络通信技术解析
  • 21、分布式系统、物联网架构与并行任务调度
  • 22、并行任务与调度详解
  • 23、并行任务调度与同步机制解析
  • 24、嵌入式操作系统:并行任务、调度与安全机制解析
  • 25、嵌入式操作系统:实时应用与低功耗系统解析
  • 26、嵌入式操作系统的发展与应用
  • 13、Docker高级部署与调试全解析
  • 14、容器部署高级主题:消息队列与安全实践
  • 15、Docker 高级部署与集群扩展的关键要点
  • 16、扩展限制与解决方案
  • 17、基础设施扩展限制与解决方案及平台搭建指南
  • 18、构建自定义平台:Ansible与AWS的实践指南