CyberHUBBlue Team Level 1
Memory Analysis With Volatility

Volatility 3

Extracted from Digital Forensics(4).pdf - source PDF page(s) 118-135.

Volatility 3 - source page 118
Source illustration - PDF page 118

Now that you're familiar with Volatility 2, it's time to train you to use Volatility 3.

Volatility 2 was released in 2011 and support ended in August 2021. Volatility 3 was released in 2020 and is a complete rewrite of the framework to address technical and performance challenges with the original tool, and has many improvements in functionality and usage.

There's a few differences between the two that you need to know about. Let's go through them.

Volatility 3 Changes

One of the most important changes is that profiles are no longer required when running commands. Remember in Vol 2 when we had to initially run volatility -f memdump.mem imageinfo to get the right profile? And then we used that value in every subsequent command (like volatility -f memdump.mem --profile=Win7SP1x64 pslist). That's gone, and has been replaced with a library of symbol tables, which makes it easier and quicker to identify structures in a memory image, allowing us to process it and retrieve information.

The way we use plugins has changed too. Previously we would add the plugin name to the end of our command, such as volatility -f memdump.mem --profile=Win7SP1x64 pslist where ‘pslist’ is the plugin. As we're no longer using profiles, plugins have been changed to be OS-specific. Let's take a look at some examples.

Command Purpose Volatility 2 Command Volatility 3 Command

Get process tree volatility --profile=PROFILE pstree -f file.dmp

python3 vol.py -f file.dmp windows.pstree

List services volatility --profile=PROFILE svcscan -f file.dmp

python3 vol.py -f file.dmp windows.svcscan

List available registry hives

volatility --profile=Win7SP1x86_23418 -f file.dmp hivelist

python3 vol.py -f file.dmp windows.registry.hivelist

Print cmd commands

volatility --profile=PROFILE cmdline -f file.dmp

python3 vol.py -f file.dmp windows.cmdline
  • --profile is no longer present in Vol 3
  • Generic plugin names are now replaced with OS-specific plugins
  • pstree > windows.pstree, linux.pstree, mac.pstree

Banc de travail Volatility

1. Criminalistique numérique

2. Analyse De La Mémoire Avec Volatilité

3. Banc de travail Volatility

Avant de vous faire utiliser l'interface de ligne de commande Volatility 3, nous allons vous montrer une version plus facile pour vous faciliter dans cet outil d'analyse de mémoire!

Volatility Workbench est une variante d'interface utilisateur graphique autonome (GUI) de Volatility 3. Volatility Workbench est gratuit, open source et fonctionne sous Windows. Il offre un certain nombre d'avantages par rapport à la version en ligne de commande, y compris:

  • Pas besoin d'installer Python.
  • Pas besoin de se souvenir des paramètres de ligne de commande.
  • Stockage de la plate-forme et de la liste de processus avec la décharge mémoire, dans un . Fichier CFG. Lorsqu'une image mémoire est rechargée, cela permet de gagner beaucoup de temps et d'éliminer le besoin d'obtenir une liste de processus à chaque fois.
  • Copie et pâte plus simples.
  • Enregistrement plus simple des informations dumped dans un fichier sur le disque.
  • Une liste déroulante des commandes disponibles et une brève description de ce que fait la commande.
  • Horodatage des commandes exécutées.

Si vous voulez essayer Volatility Workbench dans votre propre machine virtuelle ou laboratoire, vous pouvez le télécharger ici ! Sinon, vous pourrez l'utiliser dans notre laboratoire officiel après cette leçon!

Utilisation de la banc de travail Volatility

Après avoir lancé VolatilityWorkbench.exe, on nous présente l'interface graphique simple.

Volatility 3 - source page 121
Source illustration - PDF page 121

Maintenant, nous devons ajouter une décharge de mémoire. Cliquez sur l'image du navigateur en haut à droite et accédez au fichier que vous souhaitez importer.

Nous pouvons maintenant sélectionner la plate-forme (OS) et la commande que nous voulons exécuter à partir des deux menus déroulants en haut à gauche.

Volatility 3 - source page 122
Source illustration - PDF page 122

Dans la capture d'écran ci-dessous, nous avons exécuté le plugin windows.pslist contre notre décharge de mémoire, et reçu nos résultats presque instantanément.

Volatility 3 - source page 122
Source illustration - PDF page 122

Dans le coin inférieur droit, nous avons la possibilité de copier la sortie dans notre presse-papiers afin de pouvoir la coller quelque part, ou nous pouvons cliquer sur « Enregistrer dans le fichier » pour l'exporter.

Volatility 3 - source page 123
Source illustration - PDF page 123
Volatility 3 - source page 123
Source illustration - PDF page 123

Et c'est ça ! C'est très simple à utiliser, et signifie que nous n'avons pas besoin de nous souvenir des noms de plugins. Mais, cet outil n'est disponible que sur Windows, donc si vous effectuez vos médecins à la recherche de mémoire sur un système basé sur Linux, vous ne pourrez pas l'utiliser de manière native!

Qu’est-ce que l’autopsie ?

1. Criminalistique numérique

2. Analyse de disque avec autopsie

3. Qu’est-ce que l’autopsie ?

Volatility 3 - source page 124
Source illustration - PDF page 124
Volatility 3 - source page 124
Source illustration - PDF page 124

Autopsy est un outil médico-légal utilisé par les militaires, les forces de l'ordre et les exeximinateurs d'entreprise pour enquêteur sur ce qui s'est passés sur un smartphone ou un ordinateur. Autopsy au possède ausi architecture de plug-in qui permet à l'utilisateur de trouver des modules complémentaires ou de même des modules personnalisés écrits en Java ou Python, fonctionnalités fournissant des des et une automatisation en suite. Cet outil génial est intégré à Kali Linux et peut peut télécharger être et utilisé gratuitement sur les systèmes venant le système d'exploitation Windows.

Autopsie caractéristiques de principes

  • Dossiers multi-utilisateurs : collaborez vos collègues examinateurs sur des dossiers volumineux.
  • Recherche par mot clé : les modules d'extraction de texte et de recherche par index vous permettent de trouver les fichiers qui mentionnt des termes spécifiques et de les trouver d'expressions régulières.
  • Analyse chronologique : affiche les événements du système dans une interface graphique pour aide à identifiant l'activité. Artefacts Web : extrait l'activité Web des navigateurs pour aide à identifiant l'activité des utilisateurs.
  • Analyse des fichiers LNK : identifier les coordonnées les raccourcis et les documents consultés.
  • Analyse des e-mails : analyser les messages au format MBOX, tels que Thunderbird. Analyse du registre : utiliser ReGripper pour identifiant les documents consultés et les périphériques USB. EXIF : extrait les informations de géolocalisation et de caméra à partir de fichiers JPEG.
  • Tri par type de fichier : Regroupez les fichiers par type pour toutes les images ou tous les documents.
  • Lecture multimédia : visualisez des vidéos et des images dans l'application sans nécessiter de visionneuse externe.
  • Visionneuse de vignettes : affiche des miniatures d'images pour permes de visualisation des images rapides.
  • Analyse des systèmes robustes de fichiers : prise en charge des systèmes de fichiers, notamment NTFS, FAT12/FAT16/FAT32/ExFAT, HFS+, ISO9660 (CD-ROM), Ext2/Ext3/Ext4, Yaffs2 et UFS de The Sleuth Kit.
  • Filtrage par jeux de hachages :z filtre les fichiers non la société est à l'aide de NSRL et signalez les fichiers connus comme à l'aide d'ensembles hachages aux formats personnalisés HashKeeper, md5sum et EnCase.
  • Balises : étiquetez des fichiers avec noms de balises arbitraire, tels que « favorir » ou « suspect », et des commentaires.
  • Extraction de chaînes Unicode : encomtré les chaînes de l'espace non et des types de fichiers inconnus de nombreuses langues (arabe, chinois, japonais, etc.).
  • Détection des types de fichiers base sur les signatures et la détection des incohérences d'extensions.
  • Le module Fichiers marquera les fichiers et les dossiers en fonction de nom et de chemin leur chemin.
  • Support Android : extrait les données des SMS, des journaux d'appels, des contacts, de Tango, de Words with Friends, etc.

Autopsie Walkthrough

1. Criminalistique numérique

2. Analyse de disque avec autopsie

3. Autopsie Walkthrough

Volatility 3 - source page 126
Source illustration - PDF page 126

Démarrage d'un nouveau dossier : importation d'une source de données et d'interprétation de modules d'ingestion

Nous desités d'abord Openr Autopsy . Lorsque l'écran ci-dessous s'affiche, sur nouveau dossier.

Volatility 3 - source page 126
Source illustration - PDF page 126

Ici, nous fournisseurs un nom et un de base pour stocker tous nos fichiers. Nous asse le selected nom « Autopsy BTL1 Autopsy Procédure pas à pas » et l'avons enregistré dans un portant répertoire le même nom dans notre dossier de documents.

Volatility 3 - source page 127
Source illustration - PDF page 127

L'écran suivant nous demander de demander certaines informations Clients clients concernant l'enquête. Nous n'avons pas besoin de l'utiliser, mais c'est que les équipes ainsi de sécurité et les forces de l'ordre ajouter des métadonnées aux enquêtes. Autopsie

Volatility 3 - source page 127
Source illustration - PDF page 127

Autopsy sests d'ajouter d'ajouter à notre source de données. Dans ce cas, il s'agit d'une image disque. Nous devoirs de sélectionner « Image de disque ou fichier de machine virtuelle », puis sur.

Volatility 3 - source page 128
Source illustration - PDF page 128

Nousons sur Par etons de sélection le fichier image disque . E01 que nous nous procédure pour cette procédure pas à pas, puis nous sous-proximité de machine à l'ajouter en tant que source de données pour notre enquête. Il nous sera ensuite demandé si nous voulons des modules d'ingestion. Il s'agit d'actions automatisées qui peut être des menueries sur une source de données de gestion des informations utiles au médecin légiste et de faire faire du temps. Pour cette procédure pas pas à pas, nous sélectionner « Tous les fichiers, répertoires et espace non premplain » dans le menu denterné, voiture cel perm de les sélectionner les cibles des illustrations d'ingestion. Ensuite, vous devez sélectionner les options :spécifices

  • Activité récente
  • Identification du type de fichier
  • Extracteur de fichiers intégrés
  • Analyseur Exif
  • Analyseur d'e-mails
  • Détection du chiffrement

Notez que certains de ces modules d'ingestions peuvent changer de nom !

Volatility 3 - source page 129
Source illustration - PDF page 129

Dans le coin inférieur droit, vous vura une barre de progression qui vous a dilque dilum figure d'ingestion est terminé. Autopsie Accordez minutes pour termin l'analyse de la source de données. Vous devoirs que remarquer que les valeurs affichées dans le volet s'engourd de gauche lorsque les modules d'ingestion s'exécution, voiture ils Décoment des informations importantes et les placent dans l'arborescence des artefacts permettant de de à l'examinateur de les examinateurs plus en profondeur.

Volatility 3 - source page 130
Source illustration - PDF page 130

Analyse des du module Ingest

À présent, tous les modules d'ingestion deux être finals et vous ne pas la cave de progression dans inférieur le coin droit de Autopsy . L'arborescence de navigation du volet gauche du plein des chiffres à comprendre des côtés titres, que les informations sur les annonces et triées en différentes catégories. Nous alls maintenant vous certaines informations d'information extraits de l'image du disque dur. Autopsie

La première chose que venrous examinateur concerne les volumes du disque du dur de collection des informations que l'espace et non alloué, la taille de ces partitions et les formats utilisés. En haut de l'arborescence de navigation, cliquez sur l'icône + à côté de Données Sources, puis sur l'icône + à côté de Craig Tucker Desktop.E01. Trois volumes s' displayont : vol1, vol2, vol3.

Volatility 3 - source page 131
Source illustration - PDF page 131

Si nous cliquons avec le bouton gauche de la souris sur Craig Tucker Desktop.E01 dans l'arborescence de navigation, le volet droit d'affiches désormais des informations sur les volumes destén. C'est ce que l'on appelle la table de partition.

Volatility 3 - source page 131
Source illustration - PDF page 131

Dans la capture d'écran ci-dessus, nous voir voir que volume 2 est formaté avec NTFS /exFAT, qu'il start au secteur 2048 et que sa est de 125825024. Il s'agit de la section du principal du disque et c'est là que se la structure des fichiers. Tout, des utilisateurs aux documents et aux téléchargements, se vari dans ce volume. Si vous double-cliquez sur vol2, une structure de fichiers en une seule lecture s'affiche, ce qui nous permet de de parcourir les fichiers comme si si nos assist ordinateur un devant portable !

Volatility 3 - source page 131
Source illustration - PDF page 131

Passe à une minute à parcourir les répertoires pour voir que vous puter. Il est bon de se de se chez cette pratique de navigation dans les images médico-légales, voiture les personnes qui utilisent Windows au quotidien au habitués probables à la croisière dans la structure des fichiers.

Maintenant que vous avez jeté un coup d'œil, il est temps de voir les résultats des modules d'ingestion, qui se trouve dans l'arborescence de navigation sous l'en-tête, Résultats ci illustrés.

Volatility 3 - source page 132
Source illustration - PDF page 132

Examinons-uns de ces résultats. Pour commencer, sur l'historique Web en bas de la page. Cela nous montrera les sites qui ont été visités sur le système, y compris la date d'accès, le titre de la page s'il est disponible et le programme utilisé pour access à la ressource Web. Par exemple, la ligne surligne indiquer qu'un utilisateur s'est rendu sur 4chan.org/rules via le Chrome le 18/12/2013 à 02h35 GMT.

Volatility 3 - source page 132
Source illustration - PDF page 132

C'est un excellent moyen de consulter les habitudes de navigation et les sites consultés par un suspect. Les horodatages nous ouss. assistés à créer une chronologie des événements des survenus et peut utiliser pour qu'un/2004/ consulté un utilisateur des ressources un jour donné, ce peut faciliter une enquête.

Présenter quels fichiers l'utilisateur a supprimer a en accédant à la corbeille dans l'arborescence de navigation. Dans le volet de droite, nous voir voir maintenant que l'utilisateur a trois fichiers et les ressources supprimés, l'utilisateur qui les absoluts a et l'heure à l'autre à le fichier a été. Cela peut une être solution rapide si nous enseil à identifier les fichiers qui sur éntès et à album des informations à sujet.

Volatility 3 - source page 133
Source illustration - PDF page 133

Nous en fait exportateur ces fichiers pour les consultants (cela ne se limite pas aux fichiers de la corbeille, nous le faire faire avec tous les fichiers identifiés dans l'image du disque !). Cliquez avec le bouton droit sur le chemin de « Underage_lolita_r@ygold_001.jpg » (ne vous-salon de l'espèce, cette image n'est pas explicite, c'est juste un exemple de nom pour le scénario d'enquête).

Volatility 3 - source page 133
Source illustration - PDF page 133

Sélectionnez la destination vers vers voilà exportateur souhaitez le fichier, ouvrez-le. Vous ci-dessousl'image que nos venus d'extraire de l'image du disque.

Volatility 3 - source page 134
Source illustration - PDF page 134

Cette fonctionnalité peut utile être si l'enquête porter sur l'exploitation d'enfants, car elle permet aux légistes d'identifier les images explicites, de les exportateurs et de confirmer si matériel peut utiliser comme comme environnementale dans le cadre de procédure judiciaire contre le suspect.

Passons maintenant à la section Programmes pour identifiant installés les installs logiciels sur ce système. Cliquez avec le bouton gauche sur le titre et dans le volet droit, vous maintenant voir une liste des programmes installés. À partir de de là, nous déterminant quands sœur les programmes ont été été et les noms, à l'aide certaines entrées, WinRAR, GIMP, WinZip et Google Chrome.

Volatility 3 - source page 134
Source illustration - PDF page 134

Passons en revue ensemble une autre section, « Comptes > E-mail » en bas de l'arborescence de navigation. Vous pouvez voir ici la liste des fichiers de courrier électronique qui ont été téléchargé sur le système, généralement via un client de messagerie.

Volatility 3 - source page 135
Source illustration - PDF page 135

Maintenant que vous savez commenter exporter un fichier en fichier en avec le bouton droit de la souris, exportons le fichier e-mail et examinons-le (vous aurez besoin d'un client de messagerie si souhaitez le voir tel que l'et le displayient le verrait, comme Mozilla Thunderbird ou Microsoft Outlook App). Vous pouvez lire envers le contenu en l'e-mail avec un éditeur de texte).

Volatility 3 - source page 135
Source illustration - PDF page 135

La conférence des e-mails d'un suspect aide à collectionner les preuves relatives à l'affaire dans le cadre d'une enquête judiciaire, ou à des fins de réponse à un incident, chercher nous chercher sans courant les e-mails malveillants sur le système au système de la compromission. Nous ensemble les analyseurs pour collection des indicateurs tels que :

  • Expéditeur du message
  • Destinataire de l'e-mail
  • Date et heure
  • Ligne d'objet
  • IP du serveur d'envoi
  • Et bien plus encore !