DinteATTT - Block_DinteAttt_PageBreadcrumb

DinteATTT - Block_DinteAttt_Article_Toolbar

Hướng dẫn sử dụng công cụ thu thập và phân tích bộ nhớ máy tính (memory) để phát hiện phần mềm độc hại

 

Trong quá trình quản trị, vận hành và xử lý các sự cố về an toàn thông tin đối với các hệ thống thông tin đặt tại các Trung tâm dữ liệu dùng chung của Bộ Tài nguyên và Môi trường, cán bộ quản trị cần sử dụng các công cụ phụ vụ ứng cứu sự cố an toàn thông tin, trong đó có các công cụ dùng để thu thập chứng cứ về bộ nhớ (memory) trên máy tính và công cụ đọc và phân tích chứng cứ bộ nhớ. Trong hướng dẫn này, xin đề cập cách dùng 02 công cụ mức cơ bản.


Việc thu thập và phân tích bộ nhớ máy tính (memory forensics) đóng vai trò quan trọng trong an toàn thông tin, giúp phát hiện và điều tra các hành vi tấn công hoặc bất thường trên hệ thống. Bộ nhớ chứa thông tin động như tiến trình, kết nối mạng, mã độc đang chạy và dữ liệu tạm thời, không được lưu trên ổ cứng. Phân tích bộ nhớ cho phép truy vết các hoạt động ẩn, phát hiện rootkit, và giải mã dữ liệu bị che giấu. Đây là công cụ thiết yếu trong việc xử lý sự cố bảo mật và điều tra pháp y kỹ thuật số.


Dumplt là một công cụ mã nguồn mở dùng để phân tích bộ nhớ của hệ thống Windows và Linux. Nó hỗ trợ việc trích xuất thông tin từ bộ nhớ sống (live memory), giúp phát hiện các hoạt động đáng ngờ và hỗ trợ phân tích malware. Dumplt có khả năng tự động trích xuất các đối tượng như tiến trình, socket mạng, và các cấu trúc dữ liệu của hệ thống. Công cụ này được thiết kế để dễ sử dụng với giao diện dòng lệnh, phục vụ tốt cho các chuyên gia an toàn thông tin trong việc phân tích sự kiện bảo mật và điều tra tấn công.


Volatility3 là phiên bản mới của bộ công cụ Volatility, được sử dụng để phân tích bộ nhớ (memory dump) với tính năng hỗ trợ đa nền tảng và cải tiến về hiệu suất. Volatility3 có khả năng phân tích nhiều loại ảnh bộ nhớ từ các hệ điều hành khác nhau, bao gồm Windows, Linux và macOS, và hỗ trợ trích xuất thông tin chi tiết về tiến trình, mạng, và các cấu trúc bộ nhớ khác. Công cụ này cung cấp nhiều plugin để hỗ trợ phân tích và điều tra, đặc biệt hữu ích trong các cuộc điều tra sự cố bảo mật và forensics.

1. Hướng dẫn sử dụng công cụ Dumplt để thu thập chứng cứ bộ nhớ máy tính

(Hình 1)

 

Sử dụng công cụ Dumplt để thực hiện thu thập toàn bộ memory

Lưu ý: 
+ Hãy thu thập dữ liệu trước khi tắt hoặc khởi động lại hệ thống, Việc hệ thống bị tắt có thể khiến dữ liệu trong bộ nhớ bị mất.
+ Usb thu thập memory phải có dung lượng lớn hơn dung lượng của hệ thống cần thu thập.

(Hình 2)

Sau khi chạy phần mềm, mục “Destination path” là đường dẫn nơi bạn lưu file dump

(Hình 3)

2. Hướng dẫn sử dụng công cụ Volatility để đọc dữ liệu chứng cứ bộ nhớ máy tính

Sử dụng công cụ volatility3 để thực hiện phân tích bộ nhớ hệ thống

- Sử dụng lệnh vol -f win10.mem windows.info để hiện thị Các thông tin về cấu hình hệ thống, chẳng hạn như kiến trúc CPU, các tài nguyên hệ thống đang sử dụng, và thông tin của các tiến trình đang chạy tại thời điểm thu thập bộ nhớ.
+ vol: Đây là lệnh gọi Volatility
+ -f win10.mem: Tham số -f chỉ ra rằng bạn đang sử dụng file bộ nhớ win10.mem làm đối tượng để phân tích.
+ windows.info: Đây là một plugin  trong Volatility, dùng để lấy thông tin hệ thống của Windows từ bộ nhớ.

(Hình 4)

 

- Sử dụng Lệnh vol -f win10.mem windows.pslist để liệt kê danh sách các tiến trình (processes) đang chạy trong bộ nhớ của hệ thống từ file dump bộ nhớ .
+ vol: Lệnh gọi Volatility.
+ -f win10.mem: Tham số -f chỉ ra rằng bạn đang sử dụng file bộ nhớ win10.mem làm đối tượng để phân tích.
+ windows.pslist: Plugin trong Volatility dùng để liệt kê các tiến trình đang chạy trong bộ nhớ từ file dump.

(Hình 5)

 

- Sử dụng Lệnh vol -f win10.mem windows.pslist để liệt kê danh sách các tiến trình (processes) đang chạy trong bộ nhớ của hệ thống từ file dump bộ nhớ .
+ vol: Lệnh gọi Volatility.
+ -f win10.mem: Tham số -f chỉ ra rằng bạn đang sử dụng file bộ nhớ win10.mem làm đối tượng để phân tích.
+ windows.pslist: Plugin trong Volatility dùng để liệt kê các tiến trình đang chạy trong bộ nhớ từ file dump.

(Hình 6)

 

- Sử dụng câu lệnh vol -f win10.mem windows.pstree > pstree.txt để liệt kê các dạng tiến trình dưới dang cây theo mối quan hệ và lưu kết quả vào tệp pstree.txt. Việc xem kiểu làm việc nhận biết các tiến trình lạ , các tiến trình chạy từ vị trí bất thường
+ vol: Lệnh gọi Volatility.
+ -f win10.mem: Tham số -f chỉ ra rằng bạn đang sử dụng file bộ nhớ win10.mem làm đối tượng để phân tích.
+ windows.pstree: Plugin trong Volatility dùng để hiển thị cây tiến trình (process tree), là danh sách các tiến trình trong bộ nhớ, được sắp xếp theo mối quan hệ cha-con 
+ > pstree.txt: Dấu > chuyển hướng kết quả ra tệp pstree.txt. Kết quả sẽ được lưu vào tệp này thay vì hiển thị trên màn hình.

(Hình 7)

Khi đọc tệp kết quả ta thấy:
+ Tiến trình “Dynamics.exe” được sinh ra khi tiến trình “nsm.exe” chạy; đường dẫn C:\Tools\nsm.exe (thư mục tùy chỉnh, không phải vị trí mặc định) và C:\WINDOWS\Dynamics.exe (nằm trong thư mục hệ thống nhưng tên không hợp lệ). cho thấy đây có thể là phần mềm độc hại
+ Tiến trình “calcache.exe” đang chạy từ thư mục người dùng C:\Users\Sec504\ cho thấy đây có thể là phần mềm độc hại

(Hình 8)

 

 

 


 

 

 

 

 

 


 

 

 

DinteATTT - Block_DinteAttt_TinTuc_LienQuan

DinteATTT - Block_DinteAttt_Right