memory-forensics - 内存取证技术与分析
使用 Volatility 及相关工具从内存捕获中获取、分析和提取痕迹,用于事件响应和恶意软件分析。
标签
更新于: 2026-09-24能力
典型输入
典型输出
该技能可以做什么
- 获取实时系统内存
- 转储虚拟机内存
- 分析进程与网络痕迹
- 检测内存注入与 Rootkit
- 提取注册表与文件痕迹
- 运行 YARA 与字符串分析
输入
- 内存转储文件
- YARA 规则文件
- Volatility 符号表
输出
- 进程与网络分析日志
- 转储的可执行文件及内存文件
- 提取的字符串文本文件
- 时间线 CSV 文件
要求
- 管理员或 root 权限
- Volatility 3 Python 框架
- strings 及 grep 命令行工具
