根底事情呼应中的Volatility作业流程

访客5年前关于黑客接单1248

最近,我发现自己需求对完好内存转储进行一些查询。通过一段时间的搜索,我发现了Volatility-Labs的这篇文章,依据其间的辅导办法,我能够很好的来评价内存转储。当然,你或许会有更好、更深度的内存歹意软件剖析技能,但对内存转储进行根本的剖析却是必不可少的。
首要,咱们需求搜集内存转储。详细怎么挑选相关东西,请点此。在这篇文章的测验中,我挑选运用了DumpIt,DumpIt 是一款绿色免装置的windows内存镜像取证东西。利用它咱们能够轻松的将一个体系的完好内存镜像下来,并用于后续的查询取证作业。

将可履行文件加载到闪存驱动器后,我将其附加到体系进行查询。在本文,我运用带有/ T标志的指令,以RAW格局仿制内存。
.DumpIt.exe /T RAW
在获取内存并将其仿制到剖析体系之后,咱们首要需求找到的是咱们需求运用的内存配置文件,以便咱们的东西知道怎么读取转储。在本文的示例中,我将运用开源东西Volatility来查询和剖析转储文件。在此,我主张从其下载页面直接下载独立可履行文件,以防止发生安全问题。关于Volatility,要运转的指令是imageinfo,这应该会需求等候一段时间,然后呈现输出引荐的内存配置文件。

现在,有了配置文件,咱们就能够查询任何体系管理员都应该了解的一些数据、正在运转的流程和 *** 活动。
· -profile:设置volatile,以了解怎么处理内存转储;
· -f:指定要提取的volatile文件(原始内存文件);
· pslist:列出正在运转的进程;
· netscan: *** 活动,类似于许多操作体系上的netstat;


查看此数据,剖析师或许会注意到一些古怪的状况,或许能够查看基线或体系一切者是否有来自体系的已知杰出活动的列表。
查询并查看实时数据后,能够对已加载的可履行文件进行评价。为此,咱们将转储一切DLL和加载的模块。
在本文,咱们将运用-D标志将文件转储到输出目录。
· dlldump:转储加载的dll
· moddump:转储加载的模块


接下来,咱们将运用volatility 模块 malfind在运转的进程中查找代码注入,并将其转储到输出目录。
· malfind:寻觅注入的shellcode

在搜集完这些数据后,咱们将运用已知的IOC进行扫描。在本文的示例中,我运用了ClamAV,Loki和SparkCore(次序如下),其间每个都能够了解歹意运转的代码。

所以现在事情响应者能够承认体系内存中存在歹意代码而且能够适当地进行更深化的剖析。
 

相关文章

由此次阿里云事情谈粗犷的安全防护手法

 昨日阿里接连爆出了两个有意思的事情,一是阿里云服务器呈现毛病,导致误删除了许多用户文件( http://www.weibo.com/1747505067/CyvEkrxPS );二是阿里供认下一年校...

一个CMS事例实战解说PHP代码审计入门

前语 php代码审计介绍:望文生义便是查看php源代码中的缺陷和错误信息,剖析并找到这些问题引发的安全漏洞。 1、环境建立: 工欲善其事必先利其器,先介绍代码审计必要的环境建立 审计环境 window...

SQL 注入有病,安全专家有何良方?

SQL 注入进犯现状 SQL 注入进犯是一个十分老的进犯办法,因为许多运用程序都存在 SQL 注入缝隙而且 SQL 注入办法与手法变化无常,虽然大型企业一般都花巨资购买多种安全维护体系,可是 SQL...

小学生都会挖掘的JSON Hijacking实战利用

JSON Hijacking缝隙的具体使用,有点相似与CSRF,不过原理使用方法不同,在这边文章我侧重解说json跨域绑架的使用环境建立与方法。 0×01缝隙的发掘 一般发掘的过程中,burpsuit...

如何用虚拟钱银匿名注册域名

以比特币为首的P2P虚拟钱银推翻了人们对钱银的认知,也为网上生意供给了新的途径。近几年来,虚拟钱银付出以其去中心化、匿名性等特色深受欢迎,活泼在各个领域,涵盖了电商、慈悲安排、企业院校等合法组织,当然...

内存取证:查找Metasploit的Meterpreter踪影

Metasploit是一个十分受欢迎的浸透测验结构,被视为安全测验人员手中的一把利器。但在另一方面由于他过于强壮,因而也常常被一些歹意攻击者所运用。当然,在本文咱们首要评论的是关于内存取证,这对于咱们...