Если на диске чисто, а компрометация была — правда осталась в RAM. Volatility 3 (open-source, Python) вытаскивает из дампа памяти процессы, соединения и креды, которые «испарились» вместе с выключением.
Что это: фреймворк форензики памяти. Скармливаешь ему образ RAM — получаешь картину системы на момент дампа.
Типовые охоты:
•
windows.pslist / pstree — процессы, включая скрытые (сверка по кросс-ссылкам)•
windows.malfind — подозрительная память (инжект кода, reflective DLL)•
windows.netscan — сетевые соединения из памяти•
windows.cmdline — аргументы запуска (часто там живёт индикатор)•
timeliner — хронология событий для расследованияГде брать дамп: WinPmem / MemProcFS на Windows, LiME на Linux, dumpe2fs-магия на маке. Правило: дамп до выключения — RAM не переживает ребут.
Почему в DFIR-арсенале обязательно:
• Малварь, которая не пишет на диск (fileless), видна только тут
• Шифровальщик уже отработал? В памяти могут остаться ключи/сессии до затирания
• Быстрая проверка «а не подключались ли к C2» — минуты вместо часов
Нюанс честно: Volatility находит артефакты, но интерпретирует их аналитик. Плагин нашёл — ещё не значит «виновен», нужен контекст.
#DFIR #Volatility #форензика #память