Come creare / scaricare il contenuto della memoria per l'analisi forense?

5

Lavoro come analista della sicurezza delle informazioni e di recente ho il compito di esaminare la risposta agli incidenti + argomenti relativi alla medicina legale. Per cominciare, sto sperimentando sul mio PC che esegue Windows 7 64 bit SP1). Ho scaricato uno strumento di analisi della memoria dal vivo chiamato Volatility e ho provato il primo comando:

python vol.py pslist -f /path/to/memory.img --profile=Win7SP1x64=

Ho ricevuto un errore che indica che non ho immagini o file per l'analisi e mi sono reso conto che non ho idea di come scaricare la memoria O / S in un file.

Ho fatto qualche ricerca su Google per strumenti come encase, helix, MDD, hBGARY ma ho trovato questi strumenti molto più complessi per le mie attuali conoscenze su questo campo. Inoltre questi strumenti non sono gratuiti.

Nota che NON sto cercando consigli per quale strumento usare, vorrei capire il processo e come fare per prendere i dump della memoria per la scientifica.

    
posta Saladin 18.08.2012 - 14:01
fonte

2 risposte

10

Se usi google per gli strumenti di dump della memoria forense, uno dei primi a venire è lo strumento gratuito Microsoft SysInternals, LiveKd . Helix è anche gratuito e ha una maggiore funzionalità. Scarica la ISO di Helix e dai uno sguardo agli strumenti disponibili.

Per quanto riguarda la complessità, tutti questi strumenti offrono un'ampia gamma di funzionalità. Questo non dovrebbe essere confuso con l'essere troppo complesso, poiché userete semplicemente le funzioni di cui avete bisogno. Questo vale anche per la volatilità.

    
risposta data 18.08.2012 - 15:15
fonte
2

Microsoft ha un articolo di knowledge base su questo per il debug che fornirà efficacemente il risultato desiderato.

Come generare un kernel o un file di immagine di memoria completo in Windows Server 2008 e Windows Server 2008 R2

Forensics Wiki mantiene una grande lista. Nota che alcuni strumenti funzionano solo per x86 quindi assicurati che sia supportato anche x64 (cioè FTK Imager).

    
risposta data 19.01.2016 - 19:16
fonte

Leggi altre domande sui tag