Showing posts with label MAGNET AXIOM. Show all posts
Showing posts with label MAGNET AXIOM. Show all posts

Tuesday, March 21, 2023

DIGITAL FORENSICS:Magnet RESPONSE Free Tools

DIGITAL FORENSICS:Magnet RESPONSE Free Tools

    วันนี้แอดจะมาแนะนำโปรแกรม Magnet RESPONSE เครื่องมือฟรี ของบริษํท MAGNET FORENSICS สำหรับรวบรวมและเก็บรักษาข้อมูล ในเครื่องคอมพิวเตอร์อย่างรวดเร็วก่อนที่จะถูกแก้ไขหรือสูญหาย สามารถกำหนดเป้าหมายไฟล์และข้อมูลที่ครอบคลุมซึ่งเกี่ยวข้องกับการตรวจสอบการตอบสนองต่อเหตุการณ์ รวมถึง RAM

Download Magnet RESPONSE here.

DIGITAL FORENSICS:Magnet RESPONSE Free Tools

Magnet Response Configuration
DIGITAL FORENSICS:Magnet RESPONSE Free Tools

DIGITAL FORENSICS:Magnet RESPONSE Free Tools

Key Benefits & Features
  • Easy To Use: ใช้งานง่าย  ผู้ใช้ที่ไม่มีความรู้ทางด้านเทคนิค ก็สามารถใช้เครื่องมือได้
  • Portable:พกพาได้: ไฟล์เรียกทำงานเพียงไฟล์เดียว (น้อยกว่า 1MB)  สามารถดาวน์โหลดได้ง่าย และสามารถจัดเก็บและเรียกใช้จาก  USB Drive
  • Outputเอาต์พุตถูกรวมและบันทึกเป็นไฟล์ .zip เพื่อการส่งที่ง่าย หรือสำหรับการประมวลผลและการวิเคราะห์ใน Magnet AXIOM & Magnet AXIOM Cyber
  • Data Integrity:มีการระบุค่าแฮชที่ฝังไว้เพื่อตรวจสอบความสมบูรณ์ของข้อมูล

Output: Log.txt
              Ramdump.dmp
              .zip file
DIGITAL FORENSICS:Magnet RESPONSE Free Tools

ท่านสามารถนำไฟ์ล์ที่ได้ มาเปิดด้วย โปรแกรม   Magnet AXIOM & Magnet AXIOM Cyber (Commercial software)  และวิเคราะห์หาหลักฐานเพิ่มเติม ดังตัวอย่าง

ใช้โปรแกรม Magnet AXIOM Process 5.0
DIGITAL FORENSICS:Magnet RESPONSE Free Tools
Analyze Evidence > Ramdump.dmp

Analyze Evidence > 2023.03.20_10.56.17.zip 
DIGITAL FORENSICS:Magnet RESPONSE Free Tools

DIGITAL FORENSICS:Magnet RESPONSE Free Tools

DIGITAL FORENSICS:Magnet RESPONSE Free Tools
DIGITAL FORENSICS:Magnet RESPONSE Free Tools

DIGITAL FORENSICS:Magnet RESPONSE Free Tools


ท่านสามารถนำไฟล์ Ramdump.dmp  ไปวิเคราะห์ด้วยโปรแกรม Volatility framework และ PassMark Volatility Workbench ,MemProcFS

ท่านสามารถดูวิธีการใช้งานโปรแกรม Magnet RESPONSE 


อ้างอิง  magnetforensics 

อ่านเพิ่มเติม Magnet Forensics


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #MagnetForensic

Friday, February 10, 2023

Malware Forensics:Investigate Malware & Ransomware with Magnet forensics

Malware Forensics:Investigate Malware & Ransomware with Magnet forensics

                เนื่องด้วยบทความนี้เป็นการรีวิวพอสังเขป     โดยใช้เครื่องมือ Magnet AXIOM  จึงไม่ได้ลงรายละเอียดลึกมาก ขออภัยมา ณ ที่นี้ 


วัตถุประสงค์การทดสอบ

  •      ทำการเก็บรวบรวมพยานหลักฐาน ในหน่วยความจำ Memory
  •      ทำการค้นหาข้อมูลในหน่วยความจำ Memory
  •      ศึกษาเครื่องมือ Dump memory   
  •      ศึกษาเครื่องมือ   memory  analysis 
เครื่องมือที่ใช้

  • Magnet RAM Capture
  • FTK Imager 
  • Magnet AXIOM Examine 

  • Notebook workstation
  • Virus total  & Sandbox Online

Keyword 

  • WannaCry  (จากข้อมูลหลักฐานที่ได้ คือรูป หน้าจอโดน ransom ware ส่งมาที่ LAB)
  • WNCRY    (จากข้อมูลหลักฐานที่ได้ คือรูป หน้าจอโดน ransom ware ส่งมาที่ LAB)

Static analysis

Malware Forensics:Investigate Malware & Ransomware with Magnet forensics

Malware & Ransomware with Magnet forensics

ในส่วนนี้เราจะพูดถึงการตรวจสอบมัลแวร์   ซึ่่ง เราจะมาใช้เครื่องมือ AXIOM   ในการวิเคราะห์หน่วยความจำ มักจะมีร่องรอยสำคัญในการตรวจสอบมัลแวร์

เราได้ข้อมูล Memory Image  สำหรับใช้วิเคราะห์หลักฐานแล้ว 

  • ใช้เครื่องมือ FTK Imager  Dump memory    ไฟล์ชือ  "memdump.mem" 
  • ใช้เครื่องมือ Magnet RAM Capture    Dump memory   ไฟล์ชือ "Dump_CF-DF-MM01.raw"

เนื่องด้วยเครื่่องมือ Magnet AXIOM Examine V.6 เอาความสามารถของ volatility framework รวมเข้าด้วยกันใช้สำหรับวิเคราะห์ Memory 

volatility framework คือเครื่องมือที่ใช้วิเคราะห์ memory  


Analyze Evidence  ทำการ Load 

Malware & Ransomware with Magnet forensics

Malware & Ransomware with Magnet forensics

LNK Files  พบร่องรอยน่าสงสัยจาก LNK file  มีการกด link หรือเปิดไฟล์  @wanaDecryptor@.exe เวลา  16/2/2023 15:45  จาก USB หรือ อุปกรณ์ Volume Serial Number: E00FAB60   Volume Name :BSA  Drive :E  "E:\Sample Malware\@wanaDecryptor@.exe"

alware & Ransomware with Magnet forensics


Malware & Ransomware with Magnet forensics


เราพบว่ามีไฟล์ WannaCry.exe   น่าสงสัยคือ  Process Name : WannaCry.exe   Process ID: 728  

Ransomware with Magnet forensics

หลังจากนั้นมาทำการตรวจสอบ   Process ID: 728  WannaCry.exe   PPID:2696  พบว่ามีการเชื่อมโยงมาจาก "E:\Sample Malware\WannaCry.exe   และไปใช้งาน DLL file ต่างๆ

Malware & Ransomware with Magnet forensics

ทำการ Extract Process ID: 728 >  procedump , dlldump,  memdump  เพื่อมาตรวจสอบ

Ransomware with Magnet forensics

ได้ไฟล์ Executable.728.exe   และผลการ check virus total พบว่าเป็นมัลแวร์ 


Virus total Basic properties

ผลการ Scan ไฟล์ Executable.728.exe  โดย sandbox พบว่าเป็น ransomware

ทำการ Extract Process ID: 728  filedump   และไป scan  ใน Virus total 
file.728.0x869427a8.img

แต่เงื่อนไขสำคัญ คือ "ห้ามปิดหรือ restart เครื่องหลังจากติด WannaCry แล้วโดยเด็ดขาด" อีกทั้งห้ามปล่อยเวลาให้ผ่านนานเกินไป ไม่งั้น memory ส่วนที่เก็บค่าสำคัญนั้นอาจถูกลบหรือถูกเขียนทับโดย process อื่นไปแล้วก็เป็นได้ ข้อมูลในหน่วยความจำที่สามารถสูญหายได้เมื่อปิดอุปกรณ์ ก็จะทำให้หาร่อยรอยได้ยาก


ศึกษาเพิ่มเติม: Volatile Data.
                           Memory Forensics

ท่านสามารถใช้ WannaKiwi และยืนยันว่าสามารถปลดล็อก WannaCry บน Windows XP และ Windows 7 ได้เงื่อนไขเบื้องต้นในการปลดรหัสได้สำเร็จต้องมีอย่างน้อย 2 รายการเช่นเดียวกับ WannaKey คือ

  • คอมพิวเตอร์ที่ถูก WannaCry เข้ารหัส จะต้องยังไม่ถูกรีสตาร์ทไปเสียก่อน
  • พื้นที่บนๆ Memory ที่เกี่ยวข้องกับการกู้ข้อมูลกุญแจที่ใช้เข้ารหัสจะต้องยังไม่ถูก Reallocate หรือถูกลบไปโดยโปรเซสอื่นๆ   หากไม่ได้ถูกโปรแกรมอื่นใช้หน่วยความจำตำแหน่งเดียวกันแล้วเขียนข้อมูลทับไปเสียก่อน
  • ดาวน์โหลด WanaKiwi Decrypter ได้ผ่านทาง: https://github.com/gentilkiwi/wanakiwi/releases


ที่มา: https://www.techtalkthai.com/wanakiwi-decryptor-for-wannacry

         Investigate Malware & Ransomware with Speed and Efficiency


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics #digitalforensics #investigation #cybercrime #fraud

Wednesday, April 6, 2022

Mobile Forensics:MAGNET AXIOM ACQUIRING ANDROID

Mobile Forensics:Magnet AXIOM Acquiring Android

การตรวจพิสูจน์อุปกรณ์สื่อสารเคลื่อนที่ที่ใช้ระบบปฏิบัติการแอนดรอยด์

Forensic Imaging & DATA Extraction

Magnet AXIOM

Magnet AXIOM is another powerful, commercial digital forensic product capable of acquiring, processing. and analyzing mobile devices, including those running Android operating systems.

Mobile Forensics ACQUIRING ANDROID

(Lenovo TAB M8 TB-8505X ) Android OS 10 

Mobile Forensics ACQUIRING ANDROID


How to enable the hidden Developer options and USB debugging

Developer options are used by developers to do system test. To avoid misuse, Android system 

automatically hides Developer options. To enable it, refer to below steps:

  1. Touch Advanced Menu on Home screen.
     
  2. Tap Settings.
     
  3. Tap About tablet.
     
  4. Seven taps on Build number until “You are now a developer” or “No need, you are already a developer” pops out.
     
  5. Tap Developer options on Settings interface.
     
  6. Turn on USB debugging.
     
  7. Tap OK to allow USB debugging.

USB debugging option

However, this may not be the case with all the devices, as different devices have different environments and configuration features. Sometimes, the examiner might have to use certain techniques to access the Developer Options on a few devices. These techniques are device-specific and need to be researched and determined by the forensic analyst based on the device type and model.

Mobile Forensics ACQUIRING ANDROID




Step 1.Creating a case in Magnet AXIOM
To create a case in Magnet AXIOM, perform the following steps:

Start AXIOM Process and click the CREATE NEW CASE button:

The first windows is CASE DETAILS; here we have to fill in a few fields, such as case number, type, path to case files, and acquired data:

Step 2. Evidence Sources  > Mobile
Mobile Forensics ACQUIRING ANDROID


Step 3. Select Evidence Source >ANDRIOD
The EVIDENCE SOURCES window allows the examiner to choose the data source or acquire an image directly from the device...
Mobile Forensics ACQUIRING ANDROID

Step 4. Select An acquisition Method > ADB(Unlocked)

Mobile Forensics ACQUIRING ANDROID

Step 5. Select Device>Lenovo TB-8505X
Mobile Forensics ACQUIRING ANDROID

Step 6. Select Image Type > Quick
Mobile Forensics ACQUIRING ANDROID

Step 7. Analyze Evidence >Sources to Process
Mobile Forensics ACQUIRING ANDROID

Step 8. Evidence Overview
Mobile Forensics ACQUIRING ANDROID
Information
Mobile Forensics ACQUIRING ANDROID


Step 9. Matching Results
Android SMS/MMS
Mobile Forensics ACQUIRING ANDROID

Camera History
Mobile Forensics ACQUIRING ANDROID


Installed Applications
Mobile Forensics ACQUIRING ANDROID

Identifiers People
Mobile Forensics ACQUIRING ANDROID


How to acquire an Android phone using Magnet AXIOM

"MAGNET AXIOM ACQUIRING ANDROID",YouTube,Uploaded by Magnet Forensics,


อ่านเพิ่มเติม: Mobile Forensics: MAGNET AXIOM

                  Learning Android Forensics - Second Edition

 หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น


* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics
#digitalforensics #investigation #cybercrime #fraud

Friday, March 5, 2021

Mobile Forensics: MAGNET AXIOM

 Mobile Forensics:MAGNET AXIOM

ซอฟต์แวร์ตรวจพิสูจน์อุปกรณ์สื่อสารเคลื่อนที่

Credit Photo by https://www.magnetforensics.com/products/magnet-axiom

MAGNET AXIOM เป็นซอฟต์แวร์เชิงพาณิชย์สำหรับตรวจพิสูจน์หลักฐานดิจิทัล พัฒนาโดย Magnet Forensics ช่วยในการตรวจพิสูจน์ข้อมูลดิจิทัล เพื่อสืบค้นและวิเคราะห์ข้อมูล ที่บันทึก อยู่ในสื่อบันทึกข้อมูลดิจิทัลต่าง ๆ อีก  ความสามารถในการกู้คืน วิเคราะห์ และรายงานข้อมูลจากแหล่งที่มาของอุปกรณ์เคลื่อนที่ คอมพิวเตอร์ และระบบคลาวด์ ช่วยกู้คืนหลักฐานดิจิทัลจากแหล่งที่มาส่วนใหญ่ รวมถึงสมาร์ทโฟน, บริการคลาวด์, คอมพิวเตอร์, อุปกรณ์ IoT ทั้งยังสามารถสืบค้นและวิเคราะห์ข้อมูลระบบโซเลียลเน็ตเวิร์ค ข้อมูลร่องรอยการใช้งานระบบโซเลียลเน็ตเวิร์คได้อีก ซอฟต์แวร์นี้ต้องซื้อ license
DATA ANALYSIS

  • DATA ANALYSIS
  • สามาระใช้งานบนระบบปฎิบัติการ Windows OS ทั้งในรูปแบบ 32 BITและ 64 Bit ได้
  • รองรับการทำงานกับสำเนาหลัเกฐานในรูปแบบ E01, Ex01, L01  และ DD 
  • สามารถวิเคราะห์และค้นหาข้อมูลในหน่วยความจำได้
  • รองรับการทำงาน Full Search ,Quick Search, Unallocated Search 
  • รองรับการวิเคราะห์หลักฐาน Pictures ,Videos ,Instant Messaging Chat History,Web Browser History Browser Activity Social Networking Sites Webmail  P2P file sharing application Cloud based service  
  • สามารถออกรายงานในรูปแบบ PDF ,Excel ,HTML





Magnet AXIOM Examine Overview


MAGNET AXIOM MEMORY ANALYSIS

Credit:magnetforensics

        : วันทนีย์ ตุลยเสวี และ วรธัช วิชชุวาณิชย์  ,"การเปรียบเทียบเครื่องมือตรวจพิสูจน์ระหว่างโปรแกรมรหัสเปิดกับโปรแกรมเชิงพาณิชย์สำหรับการตรวจพิสูจน์หลักฐานดิจิทัล  ",ปีที่ 5 ฉบับที่ 2 เดือน กรกฎาคม - ธันวาคม 2562,หน้า 42

 หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น


* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics
#digitalforensics #investigation #cybercrime #fraud

 

Sunday, December 27, 2020

Memory Forensics:How to analyze a VMware memory image with Volatility

Memory Forensics:How to analyze a VMware memory image with Volatility


ในการวิเคราะห์ Memory   ซึ่งเป็นข้อมูลในหน่วยความจำชั่วคราว (RAM) ที่กำลังทำงานอยู่ ซึ่งอาจเรียกว่าหลักฐานที่สูญสลายได้ (Volatile data) เราจำเป็นต้องใช้ เครื่องมือสำหรับการเก็บข้อมูลชนิดนี้และวิเคราะห์ Memory โดยเฉพาะ

Volatile memory หมายถึง หน่วยความจำแบบลบเลือนได้ ซึ่งเป็นหน่วยความจำที่ต้องใช้กระแสไฟฟ้าหล่อเลี้ยง เพื่อเก็บข้อมูล หากเกิดไฟฟ้าดับข้อมูลและโปรแกรมคำสั่งจะสูญหายไป หน่วยความจำประเภทนี้ เช่น แรม (RAM) ของเครื่องคอมพิวเตอร์ เป็นต้น


Memory analysis Tools

Evidence 

Malware Analysis.vmem 

1.Acquisition  (การได้มาซึ่งหลักฐาน)

ทำการเปิด Virtual Machine ที่เราสงสัยว่ามีโปรแกรมอันตรายติดตั้งอยู่ที่เตรียมไว้ 

Memory Forensics with Volatility
ทำการ copy Malware Analysis.vmem จาก  Virtual Machine
Memory Forensics with Volatility

2.Analyze Evidence 
2.1 PassMark Volatility Workbench เป็นเครื่องมือสำหรับวิเคราะห์ memory อีกตัวที่ใช้งานง่าย ไม่ต้องใช้ Command line เพราะเป็น  (Graphical User Interface, GUI) ลดปัญหาพิมพ์คำสังผิด เครื่องมือนี้ชื่อว่า volatility-workbench  จาก PassMark Software  พัฒนาจาก Volatility  นอกจากนี้ยัง สนับสนุน Mac and Linux memory ด้วยครับ
เรียก PassMark Volatility Workbench เพื่อเปิด  Malware Analysis.vmem เลือกคำสั่ง  คำสั่ง info เพื่อดูไฟล์  Malware Analysis.vmem ว่าเป็นระบบปฎิบัติการอะไร WindowsXP
Memory Forensics with Volatility

เลือกคำสั่ง Pslist สามารถเรียกดูข้อมูลของ memory และ thread ของแต่ละ process เวลาที่ process ทำการรัน หมายเลข PID (หมายเลข process)
Memory Forensics with Volatility
เลือกคำสั่ง Malfind สามารถเรียกดูข้อมูลของ memory และ process ทำการรัน ค้นหาโปรแกรมที่น่าสงสัย PID 1484 Beast2.07.exe
Memory Forensics with Volatility


2.2 Volatility Framework เป็นเครื่องมือสำหรับวิเคราะห์ memory เป็นเครื่องมือวิเคราะห์พยานหลักฐานดิจิทัลที่ใช้วิเคราะห์ ข้อมูลชนิด Volatile data จาก (RAM) ผ่าน Command lineที่เก็บมาสามารถนำไปวิเคราะห์ต่อ สนับสนุน Winodws, Mac and Linux memory ตัวนี้ฟรีครับ ใครศึกษาด้าน malware analysis ,Memory analysis 


เรียก Volatility Framework  เลือกคำสั่ง  คำสั่ง imageinfo เพื่อดูโปรไฟล์  Malware Analysis.vmem ว่าเป็นระบบปฎิบัติการอะไร WindowsXPSP2x86

Memory Forensics with Volatility

Pslist สามารถเรียกดูข้อมูลของ process ทำการรัน และหมายเลข PID (หมายเลข process)
#vol.exe --profile=WinXPSP2x86 -f "C:\CF101\Malware Analysis.vmem" pslist พบว่าโปรแกรมที่น่าสงสัย PID 1484 Beast2.07.exe
Memory Forensics with Volatility

ทำการใช้คำสั่ง connscan   ใช้สำหรับ  scan tcp connections ทั้งหมดที่ถูกใช้ ผลลัพถ์แสดงรายละเอียด IP address ที่เชื่อมต่อยู่
#vol.exe --profile=WindowsXPSP2x86 -f  c:\CF101\Malware Analysis.vmem  connscan
Memory Forensics with Volatility

ทำการใช้คำสั่ง dlllist   ใช้สำหรับ  แสดงรายละเอียด DLL ที่ถูกเรียกใช้ โดย Process ID 1484
#vol.exe --profile=WindowsXPSP2x86 -f  c:\CF101\Malware Analysis.vmem  dlllist -p 1484
Memory Forensics with Volatility
ทำการใช้คำสั่ง dlldump   ใช้สำหรับ dump รายละเอียด DLL ที่ถูกเรียกใช้ โดย Process ID 1484 ไปที่Folder ที่เราสร้างไว้
#vol.exe --profile=WindowsXPSP2x86 -f  c:\CF101\Malware Analysis.vmem  dlldump  -D dlls/ -p 1484


ทำการใช้คำสั่ง iehistory   ใช้สำหรับว่ามีการเรียกใช้ browser IE ทั้งหมดผลลัพถ์แสดงรายละเอียด ไฟล์ *.htm
#vol.exe --profile=WindowsXPSP2x86 -f  c:\CF101\Malware Analysis.vmem  iehistory
Memory Forensics with Volatility

ทำการ Scan virus  ในโฟรเดอร์ dlls ผลลัพธ์ที่ได้พบ Threats found : 5
Memory Forensics with Volatility

2.3 Magnet AXIOM เป็นซอฟต์แวร์สำหรับตรวจพิสูจน์หลักฐานดิจิทัล พัฒนาโดยบริษัท Magnet Forensics ช่วยในการตรวจพิสูจน์ข้อมูลดิจิทัล เพื่อสืบค้นและวิเคราะห์ข้อมูล ที่บันทึกอยู่ในสื่อบันทึกข้อมูลดิจิทัลต่าง ๆ อีกทั้งยังสามารถสืบค้นและวิเคราะห์ข้อมูล  memory  ซอฟต์แวร์นี้ต้องซื้อ license 


ทำการใช้ Magnet Axiom Process  เปิด Malware Analysis.vmem และประมวลผล

Memory Forensics with Volatility
ขั้นต่อไปให้ใช้ Magnet Axiom Examine เปิด Artifact categories >Memory
Memory Forensics with Volatility

Memory > เลือกคำสั่ง  คำสั่ง imageinfo เพื่อดูโปรไฟล์ *.Vmem
Memory Forensics with Volatility

Memory > เลือกคำสั่ง Malfind สามารถเรียกดูข้อมูล ค้นหาprocess  และโปรแกรมที่น่าสงสัย

Memory Forensics with Volatility


Memory > ทำการ Filter Process ID 1484 ซึ่งเป็นPID และ โปรแกรม Beast2.07.exeที่น่าสงสัย จากขั้นตอนที่แล้ว

Memory Forensics with Volatility

ทำการตรวจสอบ Process ID 1484 แลBeast2.07.exe มีความเชื่อมโยงกัน

Memory Forensics with Volatility


Memory >  ทำการใช้คำสั่ง Export dlldump ,Procdump,dumpfile   ใช้สำหรับ dump รายละเอียด DLL ที่ถูกเรียกใช้ โดย Process ID 1484 ไปที่Folder ที่เราสร้างไว้

Memory Forensics with Volatility
แสดงไฟลเดอร์ที่  Export dlldump ,Procdump,dumpfile 
Memory Forensics with Volatility

ทำการ Scan virus  ในโฟรเดอร์ Export dlldump ,Procdump,dumpfile ผลลัพธ์ที่ได้พบ Detections : 24
Memory Forensics with Volatility


ที่มา:

https://steemit.com/security/@nybble/forensic-extracting-files-from-mft-table-with-volatility-part-2-en

https://www.andreafortuna.org/2017/07/03/volatility-my-own-cheatsheet-part-2-processes-and-dlls/

https://github.com/volatilityfoundation/volatility/wiki/Volatility-Usage

https://www.andreafortuna.org/2019/04/03/how-to-analyze-a-vmware-memory-image-with-volatility/


 หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น


* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics
#digitalforensics #investigation #cybercrime #fraud

Volatility Lab

Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...