memory-forensics - 执行内存获取与数字取证分析
获取、分析内存转储并提取数字痕迹,用于应急响应与恶意软件分析。
标签
更新于: 2026-09-24能力
典型输入
典型输出
该技能可以做什么
- 获取实时系统内存
- 分析进程列表与进程树
- 检测代码注入机制
- 检查网络连接与套接字
- 使用 YARA 规则扫描内存
- 提取凭据与密码哈希
- 转储进程内存与文件
- 分析虚拟地址描述符
输入
- 内存转储文件
- Volatility 符号表
- YARA 规则文件
- 目标进程 ID
输出
- 进程树文本报告
- 网络连接分析报告
- 转储的可执行文件
- 提取的字符串文本文件
- 时间线 CSV 文件
- 提取的凭据哈希
要求
- Python 运行环境
- Volatility 3 框架
- 管理员或 Root 权限
- 内存获取工具
