- Регистрация
- 1 Сен 2025
- Сообщения
- 22
- Реакции
- 0
- Баллы
- 1
Анализ оперативной памяти играет ключевую роль при расследовании инцидентов информационной безопасности.
Именно в дампе памяти можно найти следы работы вредоносных программ, действия злоумышленника и даже восстановить документы, которые пользователь открывал в момент атаки. В отличие от анализа жесткого диска, память позволяет увидеть живую картину работы системы, что делает её особенно ценной для экспертов по цифровой криминалистике.
Для начала нужно получить дамп памяти. На Windows это удобно делать с помощью FTK Imager.
Утилита требует административных прав, так как загружает драйвер и обращается к объекту ядра \Device\PhysicalMemory. Пользователю достаточно запустить FTK Imager, выбрать пункт меню File → Capture Memory, указать место сохранения и при необходимости задействовать pagefile.sys. В итоге формируется файл с расширением DMP, который и станет основой дальнейшего анализа.
После того как дамп создан, основным инструментом работы с ним выступает фреймворк Volatility.
Он позволяет извлекать артефакты из памяти: процессы, сетевые подключения, загруженные библиотеки и многое другое. Установить Volatility можно с помощью pip, а затем уже запускать необходимые плагины для анализа.
Первым шагом обычно проверяют список процессов, активных на момент снятия дампа.
Команда windows.pstree позволяет увидеть полное дерево с PID, временем запуска и связями между процессами. Если нужно найти и завершившиеся процессы, используется windows.psscan. Эта информация подсказывает, какие приложения работали на компьютере и могла ли среди них быть, например, программа Microsoft Word.
Предположим, что в списке процессов был найден WINWORD.EXE.
Теперь важно выяснить, какие именно документы открывались в этой программе. Для этого применяют плагин handles, указывая PID процесса и фильтр по файловым объектам. В выводе команды можно обнаружить упоминания о DOCX или DOCM файлах. На этом этапе мы понимаем, что нужный документ присутствует в памяти, но чтобы извлечь его, требуется дополнительный шаг.
Далее используется плагин filescan, который просматривает всю память и формирует список найденных файлов вместе с их смещением.
В этом списке можно отыскать интересующий документ и определить его физический адрес. Зная смещение, уже возможно воспользоваться командой dumpfiles и извлечь файл в указанную папку. Полученные контейнеры чаще всего имеют технические имена и необычные расширения. Чтобы открыть их, достаточно переименовать файл, подставив правильное расширение формата документа. Делать это безопаснее всего в изолированной виртуальной машине, так как в офисных документах могут содержаться вредоносные макросы.
Таким образом, с помощью FTK Imager и Volatility можно шаг за шагом восстановить действия пользователя и извлечь файлы, с которыми он работал. Процесс включает в себя создание дампа памяти, поиск процессов, анализ используемых дескрипторов, сканирование файлов и извлечение нужного документа. Такой подход не только помогает при расследовании компьютерных атак, но и применяется в классических уголовных делах, когда требуется восстановить историю работы на компьютере.
Анализ дампов памяти — мощный инструмент цифровой криминалистики.
Он позволяет выявлять активность пользователя, находить доказательства и восстанавливать данные, которые недоступны при обычном просмотре файловой системы. Поэтому память остаётся одним из ключевых источников информации для специалистов по информационной безопасности и расследованию инцидентов.
Именно в дампе памяти можно найти следы работы вредоносных программ, действия злоумышленника и даже восстановить документы, которые пользователь открывал в момент атаки. В отличие от анализа жесткого диска, память позволяет увидеть живую картину работы системы, что делает её особенно ценной для экспертов по цифровой криминалистике.
Для начала нужно получить дамп памяти. На Windows это удобно делать с помощью FTK Imager.
Утилита требует административных прав, так как загружает драйвер и обращается к объекту ядра \Device\PhysicalMemory. Пользователю достаточно запустить FTK Imager, выбрать пункт меню File → Capture Memory, указать место сохранения и при необходимости задействовать pagefile.sys. В итоге формируется файл с расширением DMP, который и станет основой дальнейшего анализа.
После того как дамп создан, основным инструментом работы с ним выступает фреймворк Volatility.
Он позволяет извлекать артефакты из памяти: процессы, сетевые подключения, загруженные библиотеки и многое другое. Установить Volatility можно с помощью pip, а затем уже запускать необходимые плагины для анализа.
Первым шагом обычно проверяют список процессов, активных на момент снятия дампа.
Команда windows.pstree позволяет увидеть полное дерево с PID, временем запуска и связями между процессами. Если нужно найти и завершившиеся процессы, используется windows.psscan. Эта информация подсказывает, какие приложения работали на компьютере и могла ли среди них быть, например, программа Microsoft Word.
Предположим, что в списке процессов был найден WINWORD.EXE.
Теперь важно выяснить, какие именно документы открывались в этой программе. Для этого применяют плагин handles, указывая PID процесса и фильтр по файловым объектам. В выводе команды можно обнаружить упоминания о DOCX или DOCM файлах. На этом этапе мы понимаем, что нужный документ присутствует в памяти, но чтобы извлечь его, требуется дополнительный шаг.
Далее используется плагин filescan, который просматривает всю память и формирует список найденных файлов вместе с их смещением.
В этом списке можно отыскать интересующий документ и определить его физический адрес. Зная смещение, уже возможно воспользоваться командой dumpfiles и извлечь файл в указанную папку. Полученные контейнеры чаще всего имеют технические имена и необычные расширения. Чтобы открыть их, достаточно переименовать файл, подставив правильное расширение формата документа. Делать это безопаснее всего в изолированной виртуальной машине, так как в офисных документах могут содержаться вредоносные макросы.
Таким образом, с помощью FTK Imager и Volatility можно шаг за шагом восстановить действия пользователя и извлечь файлы, с которыми он работал. Процесс включает в себя создание дампа памяти, поиск процессов, анализ используемых дескрипторов, сканирование файлов и извлечение нужного документа. Такой подход не только помогает при расследовании компьютерных атак, но и применяется в классических уголовных делах, когда требуется восстановить историю работы на компьютере.
Анализ дампов памяти — мощный инструмент цифровой криминалистики.
Он позволяет выявлять активность пользователя, находить доказательства и восстанавливать данные, которые недоступны при обычном просмотре файловой системы. Поэтому память остаётся одним из ключевых источников информации для специалистов по информационной безопасности и расследованию инцидентов.

