Криминалистика и реагирование
Криминалистика оперативной памяти
Также известно как: Криминалистика RAM, Анализ энергозависимой памяти
Определение
Дисциплина по захвату и анализу оперативной памяти системы для выявления процессов, сетевых соединений, внедрённого кода и артефактов в памяти.
Примеры
- Плагин malfind Volatility 3 обнаруживает внедрённый shellcode в образе памяти.
- Восстановление вывода Mimikatz атакующего из дампа RAM Windows.
Связанные термины
Цифровая криминалистика
Научная дисциплина по выявлению, сохранению, анализу и документированию цифровых доказательств с компьютеров, сетей и устройств в юридически допустимой форме.
DFIR (Цифровая криминалистика и реагирование на инциденты)
Совмещённая дисциплина, объединяющая цифровое криминалистическое расследование и реагирование на инциденты для обнаружения, сдерживания, ликвидации и извлечения уроков из инцидентов ИБ.
Бесфайловое вредоносное ПО
Малварь, выполняющаяся преимущественно в памяти и использующая доверенные системные инструменты, без размещения традиционных исполняемых файлов на диске.
Malware Analysis
Malware Analysis — definition coming soon.
Дисковая криминалистика
Анализ энергонезависимых носителей (HDD, SSD, USB) для извлечения и интерпретации артефактов файловых систем, приложений и ОС.
Evidence Acquisition
Evidence Acquisition — definition coming soon.