Аналіз оперативної пам’яті — це процес дослідження вмісту оперативної пам’яті (RAM) комп’ютера або іншого пристрою з метою виявлення та аналізу важливої інформації. Цей метод часто застосовується в комп’ютерній форензиці та кібербезпеці для ідентифікації та аналізу поточних процесів, активних з’єднань, відкритих файлів, залишків паролів у пам’яті та інших слідів виконання програм, які можуть бути втрачені при вимкненні системи. Сьогодні ви познайомитесь з інструментами, що дозволяють аналізувати системну пам’ять та витягувати з неї корисну інформацію.
Утиліта для доступу до фізичної пам’яті як файлів віртуальної файлової системи.
Інструмент для копіювання файлів за допомогою створення карти блоків (bmap).
Інструмент для роботи з тимчасовими мітками у Windows. Перевіряє мітки у системі NTFS з точністю до 100 наносекунд.
Утиліта для криміналістичної реконструкції файлової системи та відновлення файлів. Підтримує лише NTFS.
Бібліотека для низькорівневого дослідження образів дисків, файлових систем та пошуку доказів.
Модуль ядра (LKM), що завантажується, для захоплення даних з пам’яті пристроїв під керуванням Linux, у тому числі і Android-смартфонів.
Утиліта для аналізу захищених паролем та зашифрованих файлів аналізує складність шифрування звітів та варіанти дешифрування для кожного файлу.
Фреймворк на дослідження дампів оперативної пам’яті. Підтримує 18 версій операційних систем, працює з дампами ядра Virtualbox та снапшотами VMware.
Витягує та допомагає інтерпретувати криміналістичні артефакти з Docker-контейнерів. Відображає історію збирання образу, монтує файлову систему контейнера в заданому місці, розподіляє артефакти за часовою шкалою.
Утиліта для отримання інформації про мережеві процеси, перерахування двійкових файлів, пов’язаних з кожним процесом. Створює запити до VirusTotal та інших онлайн-засобів аналізу шкідливих програм та служб репутації.
Графічний інтерфейс для The Sleuth Kit та інших інструментів форензики. Autopsy забезпечує всебічний аналіз файлових систем, включаючи відновлення видалених файлів, перегляд історії, пошук ключових слів та аналіз метаданих.