forensics-disk-analysis-endpoint-analyze - 对已入侵端点执行数字取证分析
对端点执行数字取证,包括内存采集、磁盘镜像、痕迹分析和时间线重建。
标签
更新于: 2026-05-09能力
典型输入
典型输出
该技能可以做什么
- 采集内存转储
- 捕获易失性数据
- 创建磁盘镜像
- 分析内存进程
- 扫描网络连接
- 检测进程注入
- 从内存提取文件
- 分析注册表痕迹
- 解析Windows痕迹
- 重建事件时间线
- 生成取证报告
输入
- 目标端点
- 管理凭证
- 取证工作站
- 内存采集工具
- 磁盘镜像工具
- 写阻断器
输出
- 内存转储文件
- 磁盘镜像文件
- 取证日志
- 分析结果
- 事件时间线
- 取证报告
- 入侵指标
要求
- 配备分析工具的取证工作站
- 磁盘镜像写阻断器
- 安全证据存储
- 目标端点管理权限
- Volatility 3框架
