memory-forensics - 内存取证技术与分析
使用 Volatility 及相关工具从内存转储中获取、分析并提取痕迹,用于事件响应和恶意软件分析。
标签
更新于: 2026-09-23能力
典型输入
典型输出
该技能可以做什么
- 获取实时内存镜像
- 分析进程结构
- 检测代码注入技术
- 扫描网络连接
- 提取注册表痕迹
- 执行 YARA 内存扫描
输入
- 内存转储文件
- 符号表
- YARA 规则
输出
- 进程转储文件
- 提取的字符串文件
- YARA 扫描结果
- 时间线 CSV 文件
要求
- Volatility 3 框架
- 管理员或 root 权限
