色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

虹科分享 | 關于內存取證你應該知道的那些事

虹科網絡可視化技術 ? 2023-08-01 11:21 ? 次閱讀

什么是內存取證?

內存取證是指在計算機或其他數字設備運行時,通過對其隨時存儲的內存數據進行采集、分析和提取,以獲取有關設備狀態、操作過程和可能存在的安全事件的信息。內存取證是數字取證的一個重要分支,用于從計算機的RAM(隨機存取存儲器)或其他設備的內存中提取關鍵信息,以便了解設備在特定時間點的狀態和活動。

內存取證的主要目的?

內存取證的主要目的是獲取在計算機或設備內存中暫時存儲的數據,這些數據在設備重啟或關機后通常會丟失。通過內存取證,可以獲取運行中的進程、正在打開的文件、網絡連接、注冊表項、加密密鑰和密碼等敏感信息,這些信息對于數字取證、安全威脅分析和惡意活動檢測都非常重要。

內存取證通常在計算機遭受安全事件、系統崩潰、惡意軟件感染、取證調查等情況下使用。取證人員使用專業的取證工具和技術,對目標計算機或設備的內存進行快照或鏡像,并在另一個設備上進行分析。由于內存數據的易失性,取證人員必須在盡可能短的時間內采集和分析數據,以確保數據的完整性和準確性。

內存取證的步驟

  1. 采集內存鏡像:首先,需要采集目標計算機或設備的內存鏡像。內存鏡像是對內存中所有數據的完整快照,通常通過專用的取證工具來完成。常用的內存采集工具包括Volatility、FTK Imager、DumpIt等。
  2. 確保取證完整性:在采集內存鏡像之前,確保目標計算機或設備處于關閉或凍結狀態,以避免數據被覆蓋或修改。內存鏡像的采集過程應該盡量快速,以減少數據的丟失。
  3. 分析內存鏡像:將采集的內存鏡像導入到內存取證工具中進行分析。在分析過程中,可以查看進程列表、網絡連接、打開的文件、注冊表項、內存映像和其他運行時數據。
  4. 查找惡意代碼和漏洞:在內存鏡像中查找潛在的惡意代碼、惡意進程或漏洞,以便確認是否存在安全威脅。
  5. 尋找證據:根據需求,在內存鏡像中查找可能的證據,例如密碼、加密密鑰、聊天記錄、瀏覽器歷史記錄等。這些證據可能對調查和取證提供重要支持。
  6. 進行關聯分析:將內存鏡像中的數據與其他取證數據進行關聯分析,例如硬盤鏡像、網絡日志等,以獲取更全面的信息。
  7. 提取數據:根據需要,從內存鏡像中提取重要的數據和證據。提取的數據應該保存為可讀格式,并做好記錄和標記。
  8. 生成取證報告:根據分析結果,撰寫詳細的內存取證報告,包括取證過程、發現的證據、結論和建議等。報告應該清晰明了,以便其他人理解和參考。
  9. 保護數據完整性:在進行內存取證的過程中,務必確保數據的完整性和準確性。采用適當的安全措施,避免對內存數據造成修改或破壞。

內存取證和數字取證之間的關系

內存取證是數字取證的一個重要分支,它們之間有著密切的關系。下面簡要介紹內存取證和數字取證之間的關系。

  1. 數據來源:

- 數字取證通常涉及對計算機硬盤、存儲設備、網絡數據等靜態數據的分析。這些數據通常在計算機或設備關閉后保留,并且可以在之后進行取證分析。

-內存取證則專注于獲取計算機或設備在運行時的實時數據。內存中的數據在設備重啟或關機后通常會丟失,因此內存取證需要在設備運行期間進行。

2. 相互補充:

-內存取證和數字取證相互補充,提供了更全面的取證和分析能力。通過數字取證可以獲取硬盤、存儲設備等靜態數據,而內存取證提供了計算機運行時的實時數據,兩者結合可以提供更全面、深入的取證信息。

3. 應用場景:

-數字取證廣泛應用于網絡安全、計算機取證、企業內部調查和法律證據收集等領域。

-內存取證通常在計算機遭受安全事件、系統崩潰、惡意軟件感染、取證調查等情況下使用。

內存取證的實例

  1. 獲取內存鏡像:首先需要獲取目標計算機的內存鏡像,可以通過物理獲?。ɡ缡褂脙却娌杉ぞ邔却姹4娴轿募校┗蛱摂M獲?。ɡ鐝奶摂M機中導出內存快照)來獲得內存鏡像。
  2. 分析內存鏡像:

導入內存鏡像:使用Volatility工具,將采集到的內存鏡像導入到分析環境中,準備進行取證分析。

wKgaomTIeUmAS6IWAAKt54eS6X4429.png

選擇插件:根據需要選擇合適的插件來進行分析,例如"pslist"插件用于列出進程信息,"connections"插件用于查看網絡連接信息等。

3. 進程和線程分析:

使用"pslist"插件查看內存中運行的所有進程,并列出每個進程的ID、父進程ID、執行路徑等信息。

使用"pstree"插件可以以樹狀圖形式查看進程之間的層次結構關系。

wKgaomTIeVeASO9iAAE4KGhsBWA687.png

使用"psxview"插件可以查看隱藏進程和模塊信息。

4. 文件系統和注冊表分析:

使用"filescan"插件掃描內存中的文件對象,然后使用"dumpfiles"插件將文件導出到本地磁盤進行分析。

使用"hivelist"插件查找內存中加載的注冊表文件,并使用"hivedump"插件將注冊表導出到本地進行分析。

wKgaomTIeWKAdmLvAALqjU9Cbhg024.png

5. 使用工具對可疑文件進行檢查和掃描(如Virustotal),這里不僅可以使用可疑的可執行文件,也可以使用文件的SHA1進行查詢。

wKgaomTIeXqAclziAAESn6T94VY794.png

wKgZomTIeYOAT4OPAAEhHD8A4xY984.png

6. 可以使用逆向分析工具(如IDA)對包進行逆向分析。

wKgZomTIeYyAbYIgAAKZZTWJV8I185.png

從IDA中將匯編轉換為偽代碼,我們可以發現它具有DLLEntryPoint。這似乎是DLL進入系統的時間。然后它調用CreateProcessNotify。注意RegCreateKeyA?!癝oftware//Microsoft//Windows//CurrentVersion/run”是正常的寄存器,它可以控制計算機自動運行和加載攻擊者想要計算機使用的程序。
在對寄存器執行某些操作之后,該進程開始掃描文件夾路徑并遍歷文檔。

wKgZomTIeZSAGr3sAAI1kgdKev0727.pngwKgZomTIeZWAI050AAJswfgAZsY036.png

最重要的一點是,這個過程試圖清理緩存:"ericpotic.com"和"mashevserv.com"。這兩個網站似乎與僵尸網絡有關。攻擊者控制僵尸網絡,利用僵尸網絡對客戶端進行入侵。

wKgaomTIeZuANvaqAAJzF07-MAA915.png

如果您對內存取證感興趣的話,可以咨詢虹科SecurityScorecard產品的內存取證服務;如果您對終端安全保護產品感興趣的話,可以了解虹科Morphisec產品以及我們的終端安全保護解決方案。

虹科推薦

網絡安全評級

虹科網絡安全評級是一個安全風險評估平臺,使企業能夠以非侵入和由外而內的方式,對全球任何公司的安全風險進行即時評級、響應和持續監測。

隨著數字化轉型的加速,云服務,IoT,越來越緊密的第三方供應商等,企業如果只關注自己組織內部的安全遠遠不夠,越來越多的數據泄露/安全事件是由第三方供應鏈引起的。虹科網絡安全評級方案最全面的量化(A-F評分)企業自身及第三方供應鏈的網絡安全情況,獲得C、D或F評級的公司被入侵或面臨合規處罰的可能性比獲得A或B評級的公司高5倍。讓企業能夠實時把握自身及第三方供應商的網絡安全健康情況,及時避免潛在網絡安全/數據泄露帶來對企業業務和信譽影響的風險。

該平臺使用可信的商業和開源威脅源以及非侵入性的數據收集方法,對全球成千上萬的組織的安全態勢進行定量評估和持續監測。網絡安全評級提供十個不同風險因素評分的詳細報告:應用安全、端點安全、CUBIT評分、DNS健康、黑客通訊、IP信譽、信息泄露、網絡安全、修補頻率、社會工程。

虹科網絡安全評級為各行各業的大小型企業提供最準確、最透明、最全面的安全風險評級。

虹科入侵防御方案


虹科終端安全解決方案,針對最高級的威脅提供了以預防為優先的安全,阻止從終端到云的其他攻擊。虹科摩菲斯以自動移動目標防御(AMTD)技術為支持。AMTD是一項提高網絡防御水平并改變游戲規則的新興技術,能夠阻止勒索軟件、供應鏈攻擊、零日攻擊、無文件攻擊和其他高級攻擊。Gartner研究表明,AMTD是網絡的未來,其提供了超輕量級深度防御安全層,以增強NGAV、EPP和EDR/XDR等解決方案。我們在不影響性能或不需要額外工作人員的情況下,針對無法檢測的網絡攻擊縮小他們的運行時內存安全漏洞。超過5,000家組織信任摩菲斯來保護900萬臺Windows和Linux服務器、工作負載和終端。虹科摩菲斯每天都在阻止Lenovo, Motorola、TruGreen、Covenant Health、公民醫療中心等數千次高級攻擊。

虹科摩菲斯的自動移動目標防御ATMD做到了什么?

1、主動進行預防(簽名、規則、IOCs/IOA);

2、主動自動防御運行時內存攻擊、防御規避、憑據盜竊、勒索軟件;

3、在執行時立即阻止惡意軟件;

4、為舊版本操作系統提供全面保護;

5、可以忽略不計的性能影響(CPU/RAM);

6、無誤報,通過確定警報優先級來減少分析人員/SOC的工作量。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 內存
    +關注

    關注

    8

    文章

    3034

    瀏覽量

    74136
  • 網絡安全
    +關注

    關注

    10

    文章

    3175

    瀏覽量

    59911
收藏 人收藏

    評論

    相關推薦

    電子12月事件回顧

    2024年12月,及其姐妹公司與多家國際知名企業建立了正式的合作伙伴關系,同時通過一系列行業直播和培訓課程,向廣大觀眾展示了最新的技術趨勢和應用案例。
    的頭像 發表于 12-31 16:25 ?212次閱讀

    培訓 | 重磅來襲!波形分析課程全面上線!

    全新升級/技術提升/快速進階&TG中心波形分析課程主辦單位廣州電子科技有限公司TechGear免拆診斷中心支持單位英國PicoTechnologyLtd.HongkePico
    的頭像 發表于 12-07 01:04 ?165次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>培訓 | 重磅來襲!波形分析課程全面上線!

    活動回顧 | 波形診斷開放日-上海站圓滿落幕!

    Pico開放日,可以收獲哪些有趣的體驗吧!Pico產品展示這里有Pico全系列產品展示,包括四通道示波器主機、壓力傳感器、NVH套
    的頭像 發表于 12-07 01:04 ?263次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>活動回顧 | 波形診斷開放日-上海站圓滿落幕!

    萬字干貨!CAN XL研討會問答,你想知道的都在這里!

    CANXL國際研討會圓滿結束,感謝各位觀眾的熱情參與!攜手多位CANXL創始成員及行業領袖,包括來自國際CiA協會、博世、英飛凌以及恩智浦等,帶來5場精彩紛呈的主題演講,讓我們
    的頭像 發表于 11-16 01:00 ?481次閱讀
    萬字干貨!<b class='flag-5'>虹</b><b class='flag-5'>科</b>CAN XL研討會問答,你想<b class='flag-5'>知道</b>的都在這里!

    應用 為什么PCAN方案能成為石油工程通訊的首選?

    在石油工程領域,實時監控鉆井參數對于確保作業安全和提高效率至關重要。提供的PCAN解決方案憑借其高可靠性和便捷的安裝維護特性,為石油鉆井行業帶來了顯著的革新。PCAN石油鉆井數
    的頭像 發表于 11-08 16:48 ?248次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>應用 為什么<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN方案能成為石油工程通訊的首選?

    京準時鐘科普:關于北斗衛星同步時鐘的那些?

    京準時鐘科普:關于北斗衛星同步時鐘的那些?
    的頭像 發表于 10-29 09:28 ?321次閱讀
    京準時鐘科普:<b class='flag-5'>關于</b>北斗衛星同步時鐘的<b class='flag-5'>那些</b><b class='flag-5'>事</b>?

    關于陶瓷電路板知道

    陶瓷電路板(Ceramic Circuit Board),又稱陶瓷基板,是一種以陶瓷材料為基體,通過精密的制造工藝在表面形成電路圖形的高技術產品,快來看看哪些是您還不知道?
    的頭像 發表于 10-21 11:55 ?368次閱讀
    <b class='flag-5'>關于</b>陶瓷電路板<b class='flag-5'>你</b>不<b class='flag-5'>知道</b>的<b class='flag-5'>事</b>

    方案 領航智能交通革新:PEAK智行定位車控系統Demo版亮相

    導讀: 在智能汽車技術發展浪潮中,車輛控制系統的智能化、網絡化已成為行業發展的必然趨勢。PEAK智行定位車控系統,集成了尖端科技,能夠實現車輛全方位監控與控制的先進系統。從實時GPS定位到CAN
    的頭像 發表于 08-27 09:28 ?295次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案  領航智能交通革新:<b class='flag-5'>虹</b><b class='flag-5'>科</b>PEAK智行定位車控系統Demo版亮相

    應用 當CANoe不是唯一選擇:發現PCAN-Explorer 6

    在CAN總線分析軟件領域,當CANoe不再是唯一選擇時,PCAN-Explorer 6軟件成為了一個有競爭力的解決方案。在現代工業控制和汽車領域,CAN總線分析軟件的重要性不言而喻。隨著技術
    的頭像 發表于 08-16 13:08 ?545次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>應用 當CANoe不是唯一選擇:發現<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN-Explorer 6

    解密元器件批次:應該知道那些

    一、什么是批次LOTCODE又叫LOTNo.,LOTNo.是lotnumber的縮寫,是“批號”的意思。廠家為了可以追溯和審查該批元器件的生產歷史,所以每一批產品都有相應的的生產號碼。生產批號是同一批元器件的編號。它是用于識別“批”的一組數字或字母加數字。一般的,根據批號可以追蹤產品的生產情況(生產日期、質量等級、出廠時間、產地等等)?,F在大多數企業都逐漸把
    的頭像 發表于 06-19 16:32 ?1083次閱讀
    解密元器件批次:<b class='flag-5'>你</b><b class='flag-5'>應該</b><b class='flag-5'>知道</b>的<b class='flag-5'>那些</b><b class='flag-5'>事</b>

    關于MOS管,需要知道那些

    MOT03/252024什么是MOS管?MOS,是MOSFET的縮寫。MOSFET金屬-氧化物半導體場效應晶體管,簡稱金氧半場效晶體管(Metal-Oxide-SemiconductorField-EffectTransistor,MOSFET)。一般是金屬(metal)—氧化物(oxide)—半導體(semiconductor)場效應晶體管,或者稱是金屬—
    的頭像 發表于 05-15 08:37 ?1726次閱讀
    <b class='flag-5'>關于</b>MOS管,<b class='flag-5'>你</b>需要<b class='flag-5'>知道</b>的<b class='flag-5'>那些</b><b class='flag-5'>事</b>

    新品 | E-Val Pro Plus有線驗證解決方案

    標準-全新的外觀和使用體驗,改進屏幕導航功能-功率、內存和通道容量均有所提升-完全兼容現有的E-ValPro硬件、配件和ValSuite早期版本在發布
    的頭像 發表于 04-19 08:04 ?373次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>新品 | E-Val Pro Plus有線驗證解決方案

    科技術 | PCAN View功能細講:從實時監測到錯誤幀分析

    相信使用過PCAN工具的朋友都知道PCAN-View這款免費軟件,它具有直觀的用戶界面,可以實時監測和分析CAN總線上的數據幀,并提供過濾、發送和報文記錄。但
    的頭像 發表于 03-18 13:48 ?1330次閱讀
    <b class='flag-5'>虹</b>科技術 | PCAN View功能細講:從實時監測到錯誤幀分析

    輥壓機軸承位磨損修復知道那些

    電子發燒友網站提供《輥壓機軸承位磨損修復知道那些.docx》資料免費下載
    發表于 03-12 15:10 ?0次下載

    分享 | PCAN工具:強大的CAN通訊解決方案,了解多少?

    在當今的汽車和工業自動化領域,可靠的通訊系統至關重要,PCAN工具為這些應用提供了強大的支持。本文將介紹PCAN工具的功能、應用和優勢,幫助您根據實際需求選擇合適的工具和配件。
    的頭像 發表于 02-02 09:54 ?861次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>分享 | PCAN工具:強大的CAN通訊解決方案,<b class='flag-5'>你</b>了解多少?
    主站蜘蛛池模板: 亚洲AV中文字幕无码久久| 久久久久影视| 亚洲狠狠97婷婷综合久久久久| 毛片一区二区三区| 国产亚洲精品久久久久久禁果TV | 一级毛片免费下载| 偷拍亚洲色自拍| 欧美国产一区二区三区激情无套| 花蝴蝶在线观看免费中文版高清| 波多野结衣 无码片| 18 japanese宾馆直播| 亚洲无吗精品AV九九久久| 外国xxxx| 日韩欧美1区| 欧美整片华人play| 美女被爽cao免费漫画| 久久国内精品| 京香在线播放| 国产婷婷色一区二区三区在线| 成人AV精品视频| a视频在线免费观看| 最近中文字幕MV免费高清视频8| 亚洲精品色播一区二区| 新香蕉少妇视频网站| 色橹橹欧美在线观看视频高清| 嗯 用力啊 嗯 c我 啊哈老师| 久色视频网| 久久热免费观看视频| 久久精品无码一区二区日韩av| 和尚轮流澡到高潮H| 国产在线精品亚洲另类| 国产私拍福利精品视频| 国产精品亚洲AV毛片一区二区三区 | 在线视频免费国产成人| 亚洲人成77777在线视频| 亚洲国产欧美另类| 亚洲国产货青视觉盛宴| 亚洲精品国偷拍自产在线观看蜜臀| 性与肉体电影免费观看| 无码11久岁箩筣| 亚洲 日本 欧美 中文字幕|