¿Cómo crear / descargar contenido de memoria para análisis forense?

5

Trabajo como analista de seguridad de la información y recientemente se me encargó que examinara los temas relacionados con la respuesta a incidentes + informática forense. Para empezar, estoy experimentando en mi PC que ejecuta Windows 7 64 bit SP1). He descargado una herramienta de análisis de memoria en vivo llamada Volatility y probé el primer comando:

python vol.py pslist -f /path/to/memory.img --profile=Win7SP1x64=

Recibí un error que indica que no tengo imagen o archivo para el análisis y me di cuenta de que no tengo ni idea de cómo volcar la memoria O / S en vivo en un archivo.

Hice algo de búsqueda en Google para herramientas, por ejemplo, encase, helix, MDD, hBGARY, pero encontré que estas herramientas eran muy complejas para mi conocimiento actual sobre este campo. Además estas herramientas no son gratuitas.

Tenga en cuenta que NO estoy buscando recomendaciones sobre qué herramienta usar, me gustaría entender el proceso y cómo abordar el volcado de memoria para análisis forense.

    
pregunta Saladin 18.08.2012 - 14:01
fuente

2 respuestas

10

Si busca herramientas de volcado de memoria forense en Google, una de las primeras en aparecer es la herramienta gratuita Microsoft SysInternals, LiveKd . Helix también es gratuita, y tiene mayor funcionalidad. Descargue Helix ISO y eche un vistazo a las herramientas disponibles.

En cuanto a la complejidad, todas estas herramientas proporcionan una amplia gama de funciones. Esto no debe confundirse con ser demasiado complejo, ya que solo usará las funciones que necesita. Esto también se aplica a la volatilidad.

    
respondido por el Rory Alsop 18.08.2012 - 15:15
fuente
2

Microsoft tiene un artículo de la base de conocimientos sobre esto para la depuración que proporcionará efectivamente el resultado deseado.

Cómo generar un kernel o un archivo de volcado de memoria completo en Windows Server 2008 y Windows Server 2008 R2

Forensics Wiki mantiene una gran lista. Tenga en cuenta que algunas herramientas solo funcionan con x86, así que asegúrese de que x64 también sea compatible (es decir, FTK Imager).

    
respondido por el user2320464 19.01.2016 - 19:16
fuente

Lea otras preguntas en las etiquetas