18video性欧美19sex,欧美高清videosddfsexhd,性少妇videosexfreexxx片中国,激情五月激情综合五月看花,亚洲人成网77777色在线播放

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

虹科分享 | 關于內(nèi)存取證你應該知道的那些事

虹科網(wǎng)絡可視化技術 ? 2023-08-01 11:21 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

什么是內(nèi)存取證?

內(nèi)存取證是指在計算機或其他數(shù)字設備運行時,通過對其隨時存儲的內(nèi)存數(shù)據(jù)進行采集、分析和提取,以獲取有關設備狀態(tài)、操作過程和可能存在的安全事件的信息。內(nèi)存取證是數(shù)字取證的一個重要分支,用于從計算機的RAM(隨機存取存儲器)或其他設備的內(nèi)存中提取關鍵信息,以便了解設備在特定時間點的狀態(tài)和活動。

內(nèi)存取證的主要目的?

內(nèi)存取證的主要目的是獲取在計算機或設備內(nèi)存中暫時存儲的數(shù)據(jù),這些數(shù)據(jù)在設備重啟或關機后通常會丟失。通過內(nèi)存取證,可以獲取運行中的進程、正在打開的文件、網(wǎng)絡連接、注冊表項、加密密鑰和密碼等敏感信息,這些信息對于數(shù)字取證、安全威脅分析和惡意活動檢測都非常重要。

內(nèi)存取證通常在計算機遭受安全事件、系統(tǒng)崩潰、惡意軟件感染、取證調(diào)查等情況下使用。取證人員使用專業(yè)的取證工具和技術,對目標計算機或設備的內(nèi)存進行快照或鏡像,并在另一個設備上進行分析。由于內(nèi)存數(shù)據(jù)的易失性,取證人員必須在盡可能短的時間內(nèi)采集和分析數(shù)據(jù),以確保數(shù)據(jù)的完整性和準確性。

內(nèi)存取證的步驟

  1. 采集內(nèi)存鏡像:首先,需要采集目標計算機或設備的內(nèi)存鏡像。內(nèi)存鏡像是對內(nèi)存中所有數(shù)據(jù)的完整快照,通常通過專用的取證工具來完成。常用的內(nèi)存采集工具包括Volatility、FTK Imager、DumpIt等。
  2. 確保取證完整性:在采集內(nèi)存鏡像之前,確保目標計算機或設備處于關閉或凍結狀態(tài),以避免數(shù)據(jù)被覆蓋或修改。內(nèi)存鏡像的采集過程應該盡量快速,以減少數(shù)據(jù)的丟失。
  3. 分析內(nèi)存鏡像:將采集的內(nèi)存鏡像導入到內(nèi)存取證工具中進行分析。在分析過程中,可以查看進程列表、網(wǎng)絡連接、打開的文件、注冊表項、內(nèi)存映像和其他運行時數(shù)據(jù)。
  4. 查找惡意代碼和漏洞:在內(nèi)存鏡像中查找潛在的惡意代碼、惡意進程或漏洞,以便確認是否存在安全威脅。
  5. 尋找證據(jù):根據(jù)需求,在內(nèi)存鏡像中查找可能的證據(jù),例如密碼、加密密鑰、聊天記錄、瀏覽器歷史記錄等。這些證據(jù)可能對調(diào)查和取證提供重要支持。
  6. 進行關聯(lián)分析:將內(nèi)存鏡像中的數(shù)據(jù)與其他取證數(shù)據(jù)進行關聯(lián)分析,例如硬盤鏡像、網(wǎng)絡日志等,以獲取更全面的信息。
  7. 提取數(shù)據(jù):根據(jù)需要,從內(nèi)存鏡像中提取重要的數(shù)據(jù)和證據(jù)。提取的數(shù)據(jù)應該保存為可讀格式,并做好記錄和標記。
  8. 生成取證報告:根據(jù)分析結果,撰寫詳細的內(nèi)存取證報告,包括取證過程、發(fā)現(xiàn)的證據(jù)、結論和建議等。報告應該清晰明了,以便其他人理解和參考。
  9. 保護數(shù)據(jù)完整性:在進行內(nèi)存取證的過程中,務必確保數(shù)據(jù)的完整性和準確性。采用適當?shù)陌踩胧?,避免對?nèi)存數(shù)據(jù)造成修改或破壞。

內(nèi)存取證和數(shù)字取證之間的關系

內(nèi)存取證是數(shù)字取證的一個重要分支,它們之間有著密切的關系。下面簡要介紹內(nèi)存取證和數(shù)字取證之間的關系。

  1. 數(shù)據(jù)來源:

- 數(shù)字取證通常涉及對計算機硬盤、存儲設備、網(wǎng)絡數(shù)據(jù)等靜態(tài)數(shù)據(jù)的分析。這些數(shù)據(jù)通常在計算機或設備關閉后保留,并且可以在之后進行取證分析。

-內(nèi)存取證則專注于獲取計算機或設備在運行時的實時數(shù)據(jù)。內(nèi)存中的數(shù)據(jù)在設備重啟或關機后通常會丟失,因此內(nèi)存取證需要在設備運行期間進行。

2. 相互補充:

-內(nèi)存取證和數(shù)字取證相互補充,提供了更全面的取證和分析能力。通過數(shù)字取證可以獲取硬盤、存儲設備等靜態(tài)數(shù)據(jù),而內(nèi)存取證提供了計算機運行時的實時數(shù)據(jù),兩者結合可以提供更全面、深入的取證信息。

3. 應用場景:

-數(shù)字取證廣泛應用于網(wǎng)絡安全、計算機取證、企業(yè)內(nèi)部調(diào)查和法律證據(jù)收集等領域。

-內(nèi)存取證通常在計算機遭受安全事件、系統(tǒng)崩潰、惡意軟件感染、取證調(diào)查等情況下使用。

內(nèi)存取證的實例

  1. 獲取內(nèi)存鏡像:首先需要獲取目標計算機的內(nèi)存鏡像,可以通過物理獲?。ɡ缡褂脙?nèi)存采集工具將內(nèi)存保存到文件中)或虛擬獲?。ɡ鐝奶摂M機中導出內(nèi)存快照)來獲得內(nèi)存鏡像。
  2. 分析內(nèi)存鏡像:

導入內(nèi)存鏡像:使用Volatility工具,將采集到的內(nèi)存鏡像導入到分析環(huán)境中,準備進行取證分析。

wKgaomTIeUmAS6IWAAKt54eS6X4429.png

選擇插件:根據(jù)需要選擇合適的插件來進行分析,例如"pslist"插件用于列出進程信息,"connections"插件用于查看網(wǎng)絡連接信息等。

3. 進程和線程分析:

使用"pslist"插件查看內(nèi)存中運行的所有進程,并列出每個進程的ID、父進程ID、執(zhí)行路徑等信息。

使用"pstree"插件可以以樹狀圖形式查看進程之間的層次結構關系。

wKgaomTIeVeASO9iAAE4KGhsBWA687.png

使用"psxview"插件可以查看隱藏進程和模塊信息。

4. 文件系統(tǒng)和注冊表分析:

使用"filescan"插件掃描內(nèi)存中的文件對象,然后使用"dumpfiles"插件將文件導出到本地磁盤進行分析。

使用"hivelist"插件查找內(nèi)存中加載的注冊表文件,并使用"hivedump"插件將注冊表導出到本地進行分析。

wKgaomTIeWKAdmLvAALqjU9Cbhg024.png

5. 使用工具對可疑文件進行檢查和掃描(如Virustotal),這里不僅可以使用可疑的可執(zhí)行文件,也可以使用文件的SHA1進行查詢。

wKgaomTIeXqAclziAAESn6T94VY794.png

wKgZomTIeYOAT4OPAAEhHD8A4xY984.png

6. 可以使用逆向分析工具(如IDA)對包進行逆向分析。

wKgZomTIeYyAbYIgAAKZZTWJV8I185.png

從IDA中將匯編轉換為偽代碼,我們可以發(fā)現(xiàn)它具有DLLEntryPoint。這似乎是DLL進入系統(tǒng)的時間。然后它調(diào)用CreateProcessNotify。注意RegCreateKeyA?!癝oftware//Microsoft//Windows//CurrentVersion/run”是正常的寄存器,它可以控制計算機自動運行和加載攻擊者想要計算機使用的程序。
在對寄存器執(zhí)行某些操作之后,該進程開始掃描文件夾路徑并遍歷文檔。

wKgZomTIeZSAGr3sAAI1kgdKev0727.pngwKgZomTIeZWAI050AAJswfgAZsY036.png

最重要的一點是,這個過程試圖清理緩存:"ericpotic.com"和"mashevserv.com"。這兩個網(wǎng)站似乎與僵尸網(wǎng)絡有關。攻擊者控制僵尸網(wǎng)絡,利用僵尸網(wǎng)絡對客戶端進行入侵。

wKgaomTIeZuANvaqAAJzF07-MAA915.png

如果您對內(nèi)存取證感興趣的話,可以咨詢虹科SecurityScorecard產(chǎn)品的內(nèi)存取證服務;如果您對終端安全保護產(chǎn)品感興趣的話,可以了解虹科Morphisec產(chǎn)品以及我們的終端安全保護解決方案。

虹科推薦

網(wǎng)絡安全評級

虹科網(wǎng)絡安全評級是一個安全風險評估平臺,使企業(yè)能夠以非侵入和由外而內(nèi)的方式,對全球任何公司的安全風險進行即時評級、響應和持續(xù)監(jiān)測。

隨著數(shù)字化轉型的加速,云服務,IoT,越來越緊密的第三方供應商等,企業(yè)如果只關注自己組織內(nèi)部的安全遠遠不夠,越來越多的數(shù)據(jù)泄露/安全事件是由第三方供應鏈引起的。虹科網(wǎng)絡安全評級方案最全面的量化(A-F評分)企業(yè)自身及第三方供應鏈的網(wǎng)絡安全情況,獲得C、D或F評級的公司被入侵或面臨合規(guī)處罰的可能性比獲得A或B評級的公司高5倍。讓企業(yè)能夠實時把握自身及第三方供應商的網(wǎng)絡安全健康情況,及時避免潛在網(wǎng)絡安全/數(shù)據(jù)泄露帶來對企業(yè)業(yè)務和信譽影響的風險。

該平臺使用可信的商業(yè)和開源威脅源以及非侵入性的數(shù)據(jù)收集方法,對全球成千上萬的組織的安全態(tài)勢進行定量評估和持續(xù)監(jiān)測。網(wǎng)絡安全評級提供十個不同風險因素評分的詳細報告:應用安全、端點安全、CUBIT評分、DNS健康、黑客通訊、IP信譽、信息泄露、網(wǎng)絡安全、修補頻率、社會工程。

虹科網(wǎng)絡安全評級為各行各業(yè)的大小型企業(yè)提供最準確、最透明、最全面的安全風險評級。

虹科入侵防御方案


虹科終端安全解決方案,針對最高級的威脅提供了以預防為優(yōu)先的安全,阻止從終端到云的其他攻擊。虹科摩菲斯以自動移動目標防御(AMTD)技術為支持。AMTD是一項提高網(wǎng)絡防御水平并改變游戲規(guī)則的新興技術,能夠阻止勒索軟件、供應鏈攻擊、零日攻擊、無文件攻擊和其他高級攻擊。Gartner研究表明,AMTD是網(wǎng)絡的未來,其提供了超輕量級深度防御安全層,以增強NGAV、EPP和EDR/XDR等解決方案。我們在不影響性能或不需要額外工作人員的情況下,針對無法檢測的網(wǎng)絡攻擊縮小他們的運行時內(nèi)存安全漏洞。超過5,000家組織信任摩菲斯來保護900萬臺Windows和Linux服務器、工作負載和終端。虹科摩菲斯每天都在阻止Lenovo, Motorola、TruGreen、Covenant Health、公民醫(yī)療中心等數(shù)千次高級攻擊。

虹科摩菲斯的自動移動目標防御ATMD做到了什么?

1、主動進行預防(簽名、規(guī)則、IOCs/IOA);

2、主動自動防御運行時內(nèi)存攻擊、防御規(guī)避、憑據(jù)盜竊、勒索軟件;

3、在執(zhí)行時立即阻止惡意軟件;

4、為舊版本操作系統(tǒng)提供全面保護;

5、可以忽略不計的性能影響(CPU/RAM);

6、無誤報,通過確定警報優(yōu)先級來減少分析人員/SOC的工作量。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 內(nèi)存
    +關注

    關注

    8

    文章

    3157

    瀏覽量

    75941
  • 網(wǎng)絡安全

    關注

    11

    文章

    3420

    瀏覽量

    62576
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    動態(tài) | 2025年9月精彩回顧

    2025年9月精彩速覽——攜高新技術方案亮相上海工博會、深圳光博會;集團三家企業(yè)入選廣州市2025年創(chuàng)新型中小企業(yè)名單;宏集Web物聯(lián)網(wǎng)HMI榮獲CEC2025年度編輯推薦獎...下面讓我們一起
    的頭像 發(fā)表于 09-30 17:57 ?3218次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>動態(tài) | 2025年9月精彩回顧

    方案 | 數(shù)據(jù)不缺位,監(jiān)控不滯后:車輛信息遠程監(jiān)控系統(tǒng)

    引言在智能網(wǎng)聯(lián)與電動化推進中,車隊管理、遠程診斷和智能駕駛常被這些問題困擾:多車型數(shù)據(jù)采集要反復適配、網(wǎng)絡波動時數(shù)據(jù)丟了難追溯、原始數(shù)據(jù)看不懂沒法用...車輛信息遠程監(jiān)控系統(tǒng),用「即插即用+數(shù)據(jù)
    的頭像 發(fā)表于 09-18 17:33 ?521次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案 | 數(shù)據(jù)不缺位,監(jiān)控不滯后:<b class='flag-5'>虹</b><b class='flag-5'>科</b>車輛信息遠程監(jiān)控系統(tǒng)

    動態(tài) | 與香港投資推廣署共話發(fā)展:以人才為基,借政策東風

    作為全球布局的重要戰(zhàn)略支點,香港始終是連接內(nèi)地與國際市場、推動科技創(chuàng)新與產(chǎn)業(yè)協(xié)同的關鍵樞紐。9月5日,與香港特區(qū)政府駐粵經(jīng)濟貿(mào)易辦事處副主任、香港特區(qū)政府投資推廣署代表展開深度
    的頭像 發(fā)表于 09-08 13:10 ?391次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>動態(tài) | 與香港投資推廣署共話發(fā)展:以人才為基,借政策東風

    動態(tài) | 2025年8月精彩回顧

    2025年8月精彩速覽——攜高新技術方案亮相上海汽車測試展;成功舉辦汽車×AI×機器人技術融合研討會、LIN總線線下專場培訓;榮獲2025中國工業(yè)自動化與數(shù)字化行業(yè)年度評選「優(yōu)秀產(chǎn)品獎
    的頭像 發(fā)表于 09-02 10:13 ?534次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>動態(tài) | 2025年8月精彩回顧

    關于OFDM 知道那些?#OFDM #5G技術 #通信技術

    通信技術
    安泰儀器維修
    發(fā)布于 :2025年06月24日 18:31:22

    分享 | 賦能現(xiàn)代化礦業(yè):Owasys堅固型車載通信終端方案

    導讀在采礦行業(yè),設備運行環(huán)境極端惡劣——高溫、嚴寒、粉塵、震動、沖擊無處不在。確保關鍵設備(如礦用卡車、挖掘機、鉆機等)的可靠通信、精準定位與高效管理,是保障礦山安全運營和提升生產(chǎn)力的核心挑戰(zhàn)。Owasys專為采礦行業(yè)設計的堅固型車載通信終端——
    的頭像 發(fā)表于 06-24 17:04 ?344次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>分享 | 賦能現(xiàn)代化礦業(yè):<b class='flag-5'>虹</b><b class='flag-5'>科</b>Owasys堅固型車載通信終端方案

    活動 | 廣州示波器診斷體驗交流日圓滿落幕!NVH專場即將上線!

    HongkePico診斷體驗交流日2025年4月18日,Pico示波器診斷體驗交流活動圓滿落幕!非常感謝大家的積極參與和熱情支持!我們的下一場交流日活動,也將在6月落地廣州,想知道下一場的主題
    的頭像 發(fā)表于 04-23 11:56 ?617次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>活動 | 廣州示波器診斷體驗交流日圓滿落幕!NVH專場即將上線!

    光伏電站智能運維系統(tǒng)解決電站運維的那些頭疼

    光伏電站智能運維系統(tǒng)解決電站運維的那些頭疼 在廣袤的戈壁灘上,一排排深藍色的光伏板像沉默的巨人,將陽光轉化為清潔電力。但您知道嗎?這些看似躺著就能賺錢的設備,其實需要像照顧孩子一樣細心呵護。傳統(tǒng)運
    的頭像 發(fā)表于 02-27 16:12 ?488次閱讀
    光伏電站智能運維系統(tǒng)解決電站運維的<b class='flag-5'>那些</b>頭疼<b class='flag-5'>事</b>

    直播回放 | IO-Link技術概述與IO-Link OEM

    「一站式通訊解決方案」系列直播第1期圓滿落幕!本期主題為「IO-Link技術概述與IO-LinkOEM」感謝各位朋友的熱情參與!本期直播中
    的頭像 發(fā)表于 02-19 17:34 ?964次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>直播回放 | IO-Link技術概述與<b class='flag-5'>虹</b><b class='flag-5'>科</b>IO-Link OEM

    電子12月事件回顧

    2024年12月,及其姐妹公司與多家國際知名企業(yè)建立了正式的合作伙伴關系,同時通過一系列行業(yè)直播和培訓課程,向廣大觀眾展示了最新的技術趨勢和應用案例。
    的頭像 發(fā)表于 12-31 16:25 ?815次閱讀

    培訓 | 重磅來襲!波形分析課程全面上線!

    全新升級/技術提升/快速進階&TG中心波形分析課程主辦單位廣州電子科技有限公司TechGear免拆診斷中心支持單位英國PicoTechnologyLtd.HongkePico
    的頭像 發(fā)表于 12-07 01:04 ?665次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>培訓 | 重磅來襲!波形分析課程全面上線!

    活動回顧 | 波形診斷開放日-上海站圓滿落幕!

    Pico開放日,可以收獲哪些有趣的體驗吧!Pico產(chǎn)品展示這里有Pico全系列產(chǎn)品展示,包括四通道示波器主機、壓力傳感器、NVH套
    的頭像 發(fā)表于 12-07 01:04 ?750次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>活動回顧 | 波形診斷開放日-上海站圓滿落幕!

    萬字干貨!CAN XL研討會問答,你想知道的都在這里!

    CANXL國際研討會圓滿結束,感謝各位觀眾的熱情參與!攜手多位CANXL創(chuàng)始成員及行業(yè)領袖,包括來自國際CiA協(xié)會、博世、英飛凌以及恩智浦等,帶來5場精彩紛呈的主題演講,讓我們
    的頭像 發(fā)表于 11-16 01:00 ?1012次閱讀
    萬字干貨!<b class='flag-5'>虹</b><b class='flag-5'>科</b>CAN XL研討會問答,你想<b class='flag-5'>知道</b>的都在這里!

    應用 為什么PCAN方案能成為石油工程通訊的首選?

    在石油工程領域,實時監(jiān)控鉆井參數(shù)對于確保作業(yè)安全和提高效率至關重要。提供的PCAN解決方案憑借其高可靠性和便捷的安裝維護特性,為石油鉆井行業(yè)帶來了顯著的革新。PCAN石油鉆井數(shù)
    的頭像 發(fā)表于 11-08 16:48 ?797次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>應用 為什么<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN方案能成為石油工程通訊的首選?

    京準時鐘科普:關于北斗衛(wèi)星同步時鐘的那些

    京準時鐘科普:關于北斗衛(wèi)星同步時鐘的那些?
    的頭像 發(fā)表于 10-29 09:28 ?970次閱讀
    京準時鐘科普:<b class='flag-5'>關于</b>北斗衛(wèi)星同步時鐘的<b class='flag-5'>那些</b><b class='flag-5'>事</b>?