memory-forensics - 内存取证分析与痕迹提取
使用 Volatility 及相关工具采集并分析内存转储,用于事件响应和恶意软件分析。
标签
更新于: 2026-09-23能力
典型输入
典型输出
该技能可以做什么
- 采集实时内存转储
- 分析进程及进程树
- 检测内存代码注入
- 使用 YARA 规则扫描内存
- 转储进程内存与文件
- 检查内存中的网络连接
输入
- 内存转储文件
- YARA 规则文件
- Volatility 符号表
输出
- 转储的可执行文件
- 提取的文本字符串
- 时间线 CSV 报告
- 取证分析文本日志
要求
- Volatility 3 框架
- Root 或管理员权限
- 内存采集工具
