CyberHUBBlue Team Level 1
Memory Analysis With Volatility

Volatility Walkthrough

Extracted from Digital Forensics(4).pdf - source PDF page(s) 116-118.

Volatility Walkthrough - source page 116
Source illustration - PDF page 116

Dans cette vidéo, nous allons vous montrer comment analyser un vidage de mémoire à l'aide de certains plugins de base Volatility . Avant d'entrer dans le vif du sujet, vous devez comprendre un concept fondamental sur la façon dont cela fonctionne Volatility réellement :

  • Volatility a besoin de profils pour fonctionner. Lorsque nous avons le fichier image mémoire que nous voulons analyser, nous devons d'abord utiliser la commande volatility -f memdump.mem imageinfo. Une fois cette commande exécutée, Volatility identifiera le système à partir duquel l'image mémoire a été prise, y compris le système d'exploitation, la version et l'architecture. Par exemple, si nous prenions une image mémoire d'un ordinateur Windows 7 doté du Service Pack 1 et que celui-ci possède une architecture 64 bits, nous dirons Volatility que le meilleur profil à utiliser est Win7SP1x64. Dans la capture d'écran cidessous, nous pouvons voir que cette image mémoire a reçu un profil suggéré pour WinXPSP2x86 (Windows XP, Service Pack 2, architecture 32 bits). Lorsque vous exécutez une autre commande sur cette image mémoire, nous devons fournir le profil quelque part, au format --profile=WinXPSP2x86, sinon la commande ne s'exécutera pas.
Volatility Walkthrough - source page 117
Source illustration - PDF page 117

Liste des commandes

volatility -f memdump.mem imageinf o//Prenez l'image mémoire « memdump.mem » et déterminez le profil suggéré pour l'analyse. Le profil correspond au système d'exploitation, à la version et à l'architecture.

volatility -f memdump.mem --profile=profile pslist//Prenez une image mémoire, fournissez le profil, puis utilisez le plugin pslist pour imprimer une liste de processus sur le terminal.

volatility -f memdump.mem --profile=profile pstree//Utilisez le plugin pstree pour imprimer un arbre de processus sur le terminal.

volatility -f memdump.mem --profile=profile psscan//Utilisez le plugin psscan pour imprimer tous les processus disponibles, y compris les processus cachés souvent utilisés par les malwares (comparez ceci à pslist pour voir s'il y a des différences !).

volatility -f memdump.mem --profile=profile psxview//Utilisez le plugin psxview pour afficher les processus attendus et cachés. Il s'agit d'une combinaison des plugins pslist et psscan.

volatility -f memdump.mem --profile=PROFILE netscan//Utilisez le plugin netscan pour identifier les connexions réseau actives ou fermées.

volatility -f memdump.mem --profile=Profile timeliner//Utilisez le plugin timeliner pour créer une chronologie des événements à partir de l'image mémoire.

volatility -f memdump.mem --profile=profile iehistory//Utilisez le plugin iehistory pour récupérer l'historique de navigation sur Internet.

volatility -f memdump.mem --profile=PROFILE filescan//Utilisez le plugin filescan pour identifier tous les fichiers du système à partir de l'image mémoire.

volatilité -f memdump.mem --profile=Fichiers de sauvegarde du profil -n --dump-dir=. ///Utilisez le plugin dumpfiles pour récupérer des fichiers depuis l'image mémoire. Dans ce cas, notre terminal est ouvert sur le bureau (root@ SBT Lab2 : ~/Desktop) et nous utilisons l'emplacement de sortie. /qui indique Volatility de placer les fichiers dans notre emplacement actuel, le bureau.

Ressources supplémentaires

Si vous voulez vous entraîner avant l'exercice, ou si vous l'avez terminé et que vous voulez jouer avec un Volatility peu plus, vous pouvez télécharger des dumps de mémoire open source sur son propre lien GitHub, tous créés pour être analysés avec. Volatility Volatility Nous suggérons fortement aux étudiants d'essayer au moins quelques-uns de ces dumps pour voir s'ils peuvent trouver quelque chose d'intéressant et devenir plus confiants en utilisant cet outil. https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples

Vous trouverez une liste complète de Volatility commandes utiles ici : https://book.hacktricks.xyz/generic-methodologies-and-resources/basic-forensicmethodology/memory-dump-analysis/volatility-examples

Nous vous recommandons également de lire cet article qui donne un excellent aperçu de la façon d'aborder une enquête sur la mémoire : Premières étapes de l'analyse de la mémoire volatile | par P4N4Rd1 | Medium