volatility内存取证3,快来看看吧

大家好,在本博客中,我们将对一个受感染系统的内存转储进行内存取证。该系统被 RedLine 恶意软件感染。
今天,我们将重点介绍如何使用 Volatility。Volatility 是一款非常强大的内存取证工具。它用于从 Windows、macOS 和 Linux 系统的内存图像(内存转储)中提取信息。Volatility 是世界上使用最广泛的从易失性内存(RAM)样本中提取数字工件的框架。该框架旨在向人们介绍从易失性内存样本中提取数字文物的相关技术和复杂性,并为进一步开展这一令人兴奋的研究领域的工作提供一个平台。
更多信息,请访问 -
https://github.com/volatilityfoundation/volatility3
那就让我们开始分析内存转储...
因此,在使用 volatility 时,了解所检查内存转储的总体情况非常重要。这些一般数据包含 x32/x64 确定、主要和次要操作系统版本、kdbg 信息和基本映像信息。
您可以运行以下命令 - (注意:此命令适用于 volatility3,volatility2 版本请参考 -
https://github.com/volatilityfoundation/volatility/wiki)。
vol3 -f MemoryDump.mem windows.info

Q1. 查找可疑进程。
vol3 -f MemoryDump.mem windows.pslist

在所有进程中,我发现底部有两个进程看起来很可疑。

从上面可以看出,"oneetx.exe "进程产生了 rundll32.exe。
为什么会有这样的疑点?
众所周知,Rundll32.exe 是微软签名的二进制文件,用于在 Windows 中加载动态链接库 (DLL)。其中一个原因是 Rundll32.exe 可用于在运行时加载恶意 DLL。另一个原因是,如果我们使用 Volatility3 中的 "malfind "插件来查找恶意进程,就会发现 oneetx.exe 具有 PAGE_EXECUTE_READWRITE。
某些 shellcode 注入技术会分配 PAGE_EXECUTE_READWRITE 内存块,在其中填入 shellcode 并创建指向该 shellcode 的线程。
合法的应用程序有可能实施这种行为。

Q2. 内存转储中有一个 VPN 连接。找到负责 VPN 连接的应用程序。

我们发现一个名为 tun2socks.exe 的进程,其父进程名为 "Outline.exe"。在下一步查找网络连接时,我们将确认这一点。
Q3. 查找 C2 通信或 C2 IP 地址。
vol3 -f MemoryDump.mem windows.netscan | grep "oneetx.exe
在这里,"windows.netscan "插件将列出所有连接。

我们看到一个当前已关闭的连接,但它是由可疑应用程序 "oneetx "发起的。

Q4. 我们能找到恶意软件家族的名称吗?
Q5. 查找用户访问过的确切恶意 URL?

Q6. 查找用户访问此 URL 时恶意 oneetx.exe 被丢弃的路径。

在这里,我们可以看到有效载荷的投放路径。
-
那么导致外溢的原因是什么呢?正确的操作步骤是怎样的?阳姐我来给大家分析分析。1、按食谱或说明书选择对应的功能五谷浆、倍浓豆浆-----适合打各种五谷杂粮、豆类米糊、滋补糊 -----适合打五谷杂粮、各种米类养生粥、杂粮粥-----适合做五谷杂粮炖煮-----适合做长时间熬煮的食材2、按说明书食谱用量[详细]
-
1、我们先看压缩机,压缩机消耗电能,把电能转化成机械能。压缩机吸入低温低压的过热气态冷媒(10℃),排出高温高压的气态冷媒(70-90℃)。注意,这里排出的气态冷媒也是过热气体,如图所示,排出口压力为2.96MPa,这时对应的冷凝温度(饱和温度)为50℃,如果这时排气温度为70℃,那么说明压缩机排气[详细]
-
刺槐木材硬度十分高刺槐(Robinia pseudoacacia L.)是豆科刺槐属落叶乔木。属于阔叶环孔材。相对密度0.77。材质坚硬,有韧性。硬度为7.刺槐原产北美洲,17世纪被引入欧洲,20世纪初由德国引入山东胶州栽培。刺槐因为是由西洋引进,故百姓称之为洋槐,其叶柄上有刺,所以叫刺槐。刺槐颜色[详细]
-
黑色家具容易落灰,可能是在打扫的时候,摩擦起电造成的,这时需要用清水里适量地添加中性的柔软剂,将抹布打湿后,重新擦拭黑色家具,这样可以缓解容易落灰的情况,还可以摆放植物去除空气中的灰尘,不用的黑色家具,可以用报纸包裹起来。黑色家具容易落灰的解决方法黑色家具容易落灰,一般是在打扫环境卫生时,抹布与黑色[详细]
-
KTV分两种模式:一个是量贩式的。一个是夜总会形式的!量贩的就是大众化的K歌没有小费!公司是靠K歌时间来收取包厢费而赚钱!服务员就拿点工资1000左右没其他小费的!这个赚不到钱但比较稳定一点!夜总会式的就比较复杂!但赚的钱是没有底的高的一个月能拿到上万也有可能去那里的都是有钱的老板。夜总会都有小姐![详细]