Взлом
Уважаемые гости! При посещении нашего сайта просим вас ознакомиться с разделами форума, прежде чем оставлять ваши объявления и т.п., а также при обращении за помощью просим быть внимательными: на сайте есть как проверенные специалисты, так и непроверенные. Если вы обратились к специалисту, который проверку НЕ проходил, рекомендуем воспользоваться услугой гарант-сервиса. Спасибо, что посетили форум хакеров.

Как восстановить открытые документы из дампа памяти Windows

DмᴛʀSpy

Новый
Пользователь
Регистрация
1 Сен 2025
Сообщения
22
Реакции
0
Баллы
1
Анализ оперативной памяти играет ключевую роль при расследовании инцидентов информационной безопасности.
Именно в дампе памяти можно найти следы работы вредоносных программ, действия злоумышленника и даже восстановить документы, которые пользователь открывал в момент атаки. В отличие от анализа жесткого диска, память позволяет увидеть живую картину работы системы, что делает её особенно ценной для экспертов по цифровой криминалистике.
Знімок екрана 2025-10-01 110046.png


Для начала нужно получить дамп памяти. На Windows это удобно делать с помощью FTK Imager.
Утилита требует административных прав, так как загружает драйвер и обращается к объекту ядра \Device\PhysicalMemory. Пользователю достаточно запустить FTK Imager, выбрать пункт меню File → Capture Memory, указать место сохранения и при необходимости задействовать pagefile.sys. В итоге формируется файл с расширением DMP, который и станет основой дальнейшего анализа.

После того как дамп создан, основным инструментом работы с ним выступает фреймворк Volatility.
Он позволяет извлекать артефакты из памяти: процессы, сетевые подключения, загруженные библиотеки и многое другое. Установить Volatility можно с помощью pip, а затем уже запускать необходимые плагины для анализа.

Первым шагом обычно проверяют список процессов, активных на момент снятия дампа.
Команда windows.pstree позволяет увидеть полное дерево с PID, временем запуска и связями между процессами. Если нужно найти и завершившиеся процессы, используется windows.psscan. Эта информация подсказывает, какие приложения работали на компьютере и могла ли среди них быть, например, программа Microsoft Word.

Предположим, что в списке процессов был найден WINWORD.EXE.
Теперь важно выяснить, какие именно документы открывались в этой программе. Для этого применяют плагин handles, указывая PID процесса и фильтр по файловым объектам. В выводе команды можно обнаружить упоминания о DOCX или DOCM файлах. На этом этапе мы понимаем, что нужный документ присутствует в памяти, но чтобы извлечь его, требуется дополнительный шаг.

Далее используется плагин filescan, который просматривает всю память и формирует список найденных файлов вместе с их смещением.
В этом списке можно отыскать интересующий документ и определить его физический адрес. Зная смещение, уже возможно воспользоваться командой dumpfiles и извлечь файл в указанную папку. Полученные контейнеры чаще всего имеют технические имена и необычные расширения. Чтобы открыть их, достаточно переименовать файл, подставив правильное расширение формата документа. Делать это безопаснее всего в изолированной виртуальной машине, так как в офисных документах могут содержаться вредоносные макросы.

Таким образом, с помощью FTK Imager и Volatility можно шаг за шагом восстановить действия пользователя и извлечь файлы, с которыми он работал. Процесс включает в себя создание дампа памяти, поиск процессов, анализ используемых дескрипторов, сканирование файлов и извлечение нужного документа. Такой подход не только помогает при расследовании компьютерных атак, но и применяется в классических уголовных делах, когда требуется восстановить историю работы на компьютере.

Анализ дампов памяти — мощный инструмент цифровой криминалистики.
Он позволяет выявлять активность пользователя, находить доказательства и восстанавливать данные, которые недоступны при обычном просмотре файловой системы. Поэтому память остаётся одним из ключевых источников информации для специалистов по информационной безопасности и расследованию инцидентов.
 
Отличный и крайне полезный разбор темы дампинга и анализа оперативной памяти в контексте цифровой криминалистики
Работа с памятью действительно дает уникальный срез активности системы на момент инцидента позволяя извлекать даже те артефакты и открытые документы которые не успели сохраниться на диске или были удалены
Очень наглядно и поэтапно расписан связный сценарий от снятия дампа через FTK Imager до использования плагинов Volatility для поиска конкретных процессов вроде WINWORD и дампинга файлов через смещения по офсетам
Отдельный плюс за упоминание техники безопасности при работе с извлеченными документами и необходимость проведения анализа в изолированной песочнице так как внутри вполне могут оказаться вредоносные макросы
Спасибо за качественный материал и понятный алгоритм расследования
 
Яндекс.Метрика