Memory Forensics для начинающих: что можно узнать из памяти компьютера

Memory Forensics для начинающих — это контролируемый процесс, который балансирует между локализацией ущерба и сохранением улик. Документируются источник, время и инструменты, сохраняется Hash, строится Timeline и разделяются факты, интерпретации и решения.
Реагирование на инциденты (Incident Response) и DFIR требуют баланса между скоростью, сохранением улик, непрерывностью бизнеса и документированием. Правильное действие — это действие, которое можно объяснить, воспроизвести и проверить после инцидента. Данная статья посвящена Memory Forensics для начинающих и предназначена для студентов IR и Malware Analysis. Цель — предоставить метод работы, который можно применять на практике, на профессиональном собеседовании и в рабочей среде, не ограничиваясь словарным определением.
Главная проблема заключается в том, что данные почти всегда неполные. Список процессов, сетевые соединения, загруженные модули могут указывать направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы будем строить проверку вокруг вопроса расследования, необходимых улик и четкого критерия завершения.
Практический сценарий в статье: анализ смоделированных результатов из образа памяти. Все примеры являются лабораторными данными или описанием процессов. В случае Penetration Testing, Web или Cloud, работать следует только с явным разрешением, определенной областью действия (Scope) и возможностью остановить проверку.




