根底事情呼应中的Volatility作业流程

访客5年前关于黑客接单1276

最近,我发现自己需求对完好内存转储进行一些查询。通过一段时间的搜索,我发现了Volatility-Labs的这篇文章,依据其间的辅导办法,我能够很好的来评价内存转储。当然,你或许会有更好、更深度的内存歹意软件剖析技能,但对内存转储进行根本的剖析却是必不可少的。
首要,咱们需求搜集内存转储。详细怎么挑选相关东西,请点此。在这篇文章的测验中,我挑选运用了DumpIt,DumpIt 是一款绿色免装置的windows内存镜像取证东西。利用它咱们能够轻松的将一个体系的完好内存镜像下来,并用于后续的查询取证作业。

将可履行文件加载到闪存驱动器后,我将其附加到体系进行查询。在本文,我运用带有/ T标志的指令,以RAW格局仿制内存。
.DumpIt.exe /T RAW
在获取内存并将其仿制到剖析体系之后,咱们首要需求找到的是咱们需求运用的内存配置文件,以便咱们的东西知道怎么读取转储。在本文的示例中,我将运用开源东西Volatility来查询和剖析转储文件。在此,我主张从其下载页面直接下载独立可履行文件,以防止发生安全问题。关于Volatility,要运转的指令是imageinfo,这应该会需求等候一段时间,然后呈现输出引荐的内存配置文件。

现在,有了配置文件,咱们就能够查询任何体系管理员都应该了解的一些数据、正在运转的流程和 *** 活动。
· -profile:设置volatile,以了解怎么处理内存转储;
· -f:指定要提取的volatile文件(原始内存文件);
· pslist:列出正在运转的进程;
· netscan: *** 活动,类似于许多操作体系上的netstat;


查看此数据,剖析师或许会注意到一些古怪的状况,或许能够查看基线或体系一切者是否有来自体系的已知杰出活动的列表。
查询并查看实时数据后,能够对已加载的可履行文件进行评价。为此,咱们将转储一切DLL和加载的模块。
在本文,咱们将运用-D标志将文件转储到输出目录。
· dlldump:转储加载的dll
· moddump:转储加载的模块


接下来,咱们将运用volatility 模块 malfind在运转的进程中查找代码注入,并将其转储到输出目录。
· malfind:寻觅注入的shellcode

在搜集完这些数据后,咱们将运用已知的IOC进行扫描。在本文的示例中,我运用了ClamAV,Loki和SparkCore(次序如下),其间每个都能够了解歹意运转的代码。

所以现在事情响应者能够承认体系内存中存在歹意代码而且能够适当地进行更深化的剖析。
 

相关文章

高手对决 -- 博客服务器被黑的故事

  每一个高手在生长路上, 都需要与墙作足够的对立. 要么你成功, 站在国际之颠, 然后纵情罗致到尖端的常识; 或许或被它打趴下, 成为芸芸众生中的一人, 然后对它习以为常. 我也不破例. 前不久,...

高校SQL注入防治扼要计划

 1、避免SQL注入的动机 近来教育职业的信息安全问题真是一波未平一波又起:连续发作多个高校网站体系被更改,影响恶劣;高校密布被爆SQL注入缝隙,触及80%以上的高校;教育职业成为电信欺诈的重灾区,据...

继续聊聊梦里的那点事儿(下)-黑客接单平台

前情概要:梦里那点事系列文章(上) 0×05 弱口令是个好东西 忽然有这么多方针,一时间不知从哪下手,这个时分直觉告诉我,机关单位站点也许是突破口。 经历告诉我,此类网站的管理员往往缺少安全防护认识。...

网络黑客接单网删除照片需要多少钱?

网络黑客接单网删除照片需要多少钱?

在 Mac 上的“相片” App  中,挑选要想删掉的新项目。   实行下列一项实际操作:   在日...

浏览器进犯结构BeEF Part 1

笔者发现国内很少有体系介绍BeEF结构的文章,所以笔者决议写一个系列。内容触及进犯浏览器的技能,首要介绍这些技能的原理,并怎么操作BeEF来完成,不触及浏览器自身缝隙(门槛太高,笔者有心无力)。 准备...

服务端模板注入:现代WEB长途代码履行

0x01 开发Exploit 许多的模板引擎都会企图约束模板程序履行恣意代码才能,来防止应用层逻辑对表达式引擎的进犯。还有一些模板引擎则测验经过沙盒等手法来安全处理不可信的用户输入。在这些办法之下,开...