Showing posts with label Memory Forensics. Show all posts
Showing posts with label Memory Forensics. Show all posts

Friday, April 4, 2025

Exercise – Capturing RAM Memory

Exercise – Capturing RAM Memory 

Step-by-step guide
Launch FTK Imager: Open the FTK Imager application on your computer. 
Exercise – Capturing RAM Memory
Initiate memory capture: Click on File in the top menu bar, then select Capture Memory. 
Exercise – Capturing RAM Memory
Configure destination:
  • Click the browse button (...) next to Destination Path. 
  • Navigate to and select a folder where you want to save the image, preferably an external drive. 
  • Enter a filename for the memory dump (e.g., memdump.mem).
Exercise – Capturing RAM Memory

Exercise – Capturing RAM Memory
Set options (optional but recommended):
  • Include pagefile: Check the box to include the pagefile in the capture, which can provide additional data. 
  • Create AD1 file: Check this box to create a single, compressed, and hashed image file that includes the memory dump and pagefile (if selected). 
Start the capture: Click the Capture Memory button to begin the process. A progress bar will show the status, and you will need to wait for it to finish. 
Exercise – Capturing RAM Memory

Exercise – Capturing RAM Memory

Exercise – Capturing RAM Memory

คำแนะนำแบบทีละขั้นตอน

  1. เปิดโปรแกรม FTK Imager: เปิดโปรแกรม FTK Imager บนคอมพิวเตอร์ของคุณ

  2. เริ่มการบันทึกภาพหน่วยความจำ: คลิกที่เมนู File บนแถบเมนูด้านบน แล้วเลือก Capture Memory

  3. กำหนดค่าตำแหน่งบันทึกไฟล์:

    • คลิกปุ่มเบราว์เซอร์ (...) next to Destination Path

    • ไปยังและเลือกโฟลเดอร์ที่คุณต้องการบันทึกไฟล์ภาพ ซึ่งควรเป็นไดรฟ์ภายนอก

    • ใส่ชื่อไฟล์สำหรับข้อมูลหน่วยความจำ (เช่น memdump.mem)

  4. กำหนดตัวเลือก (เป็นทางเลือกแต่แนะนำให้ทำ):

    • รวมไฟล์เพจ (Include pagefile): เลือกช่องนี้เพื่อรวมข้อมูลจาก pagefile ในการบันทึก ซึ่งอาจให้ข้อมูลเพิ่มเติม

    • สร้างไฟล์ AD1 (Create AD1 file): เลือกช่องนี้เพื่อสร้างไฟล์ภาพแบบเดี่ยวที่ถูกบีบอัดและมีค่าแฮช ซึ่งจะรวมการดัมป์หน่วยความจำและไฟล์เพจ (หากเลือกไว้)

  5. เริ่มการบันทึก: คลิกปุ่ม Capture Memory เพื่อเริ่มกระบวนการ แถบแสดงสถานะจะแสดงความคืบหน้า และคุณต้องรอจนกว่ากระบวนการจะเสร็จสมบูรณ์

    Exercise – Capturing RAM Memory


อ่านเพิ่มเติม

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น ช่วยเตือนความจำ

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD 

Thursday, January 2, 2025

Digital Forensics:DumpMe Lab—Memory Forensics Writeup— Cyber Defenders

Digital Forensics:DumpMe Lab—Memory Forensics Writeup— Cyber Defenders


Cyberdefenders: DumpMe

Description

One of the SOC analysts took a memory dump from a machine infected with a meterpreter malware. As a Digital Forensicators, your job is to analyze the dump, extract the available indicators of compromise (IOCs) and answer the provided questions.


Digital Forensics:DumpMe Lab—Memory Forensics Writeup— Cyber Defenders


Q1 What is the SHA1 hash of Triage-Memory.mem (memory dump)?

Digital Forensics:DumpMe Lab—Memory Forensics Writeup— Cyber Defenders

Ans: c95e8cc8c946f95a109ea8e47a6800de10a27abd 


Q2: What volatility profile is the most appropriate for this machine? (ex: Win10x86_14393)
We can use the imageinfo  plugins to determine the proper profile of Triage-Memory.mem.

vol.py -f Triage-Memory.mem imageinfo
Digital Forensics:DumpMe Lab—Memory Forensics Writeup— Cyber Defenders


Q9 What is the LM hash of Bob's account?

#vol.py -f Triage-Memory.mem --profile=Win7SP1x64 procdump hashdump | grep "Bob"

Digital Forensics:DumpMe Lab—Memory Forensics Writeup— Cyber Defenders

Bob:1000:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
User: Bob
LM:aad3b435b51404eeaad3b435b51404ee

Make a file on your computer and copy/paste Bob_account’s hash in there. 

We will use Hashcat to crack it. Look through Hashcat’s mode LIST and you’ll see that NTLM is mode 1000:
Make sure you have the rockyou.txt list saved on your system before we start.
#hashcat -m 1000 <hash file location> <wordlist file location>

Digital Forensics:DumpMe Lab—Memory Forensics Writeup— Cyber Defenders


In a few seconds we will have our password (up top after the hash).

Digital Forensics:DumpMe Lab—Memory Forensics Writeup— Cyber Defenders


If you’d like an easier alternative, use CrackStation.

Digital Forensics:DumpMe Lab—Memory Forensics Writeup— Cyber Defenders



*ขออภัยที่ทำไม่เสรฺ็จ ค่อยกลับมาทำใหม่ครับ


ที่มา:   cyberdefenders.org 



หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูล  เผยแพร่ความรู้และให้โอกาสในการค้นคว้าหาข้อมูลเพื่อการศึกษา   บุคคลที่สนใจโดยทั่วไป รวมถึงนักเรียน นิสิต นักศึกษา  ในการเรียนรู้เท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ


#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD

Friday, March 10, 2023

Capture Live RAM Contents with Free Tool from Belkasoft!

Capture Live RAM Contents with Free Tool from Belkasoft!


การทำสำเนาข้อมูลหน่วยความจำเป็นแหล่งข้อมูลอันมีค่าสำหรับหลักฐานชั่วคราวและ volatile information 
(Memory dumps )ข้อมูลหน่วยความจำอาจประกอบด้วยรหัสผ่าน (encrypted volumes) (TrueCrypt, BitLocker, PGP Disk), ข้อมูลรับรองการเข้าสู่ระบบบัญชีสำหรับเว็บเมลและบริการเครือข่ายสังคมต่างๆ เช่น Gmail, Yahoo Mail, Hotmail, Facebook, Twitter; บริการแชร์ไฟล์ เช่น Dropbox, Flickr, OneDrive เป็นต้น

เพื่อดึงหลักฐานชั่วคราวออกจาก(Memory dumps )ข้อมูลหน่วยความจำที่บันทึกไว้แล้ว ผู้เชี่ยวชาญด้านนิติเวชต้องใช้ซอฟต์แวร์วิเคราะห์ที่เหมาะสม เช่น Belkasoft X นอกจากนี้ เครื่องมืออื่นๆ บางส่วนยังสามารถใช้เพื่อดึงรหัสผ่านไปยังโวลุ่มที่เข้ารหัสได้อีกด้วย

วัตถุประสงค์การทดสอบ

  •      ทำการเก็บรวบรวมพยานหลักฐาน ในหน่วยความจำ Memory
  •      เข้าใจความสำคัญข้อมูลในหน่วยความจำ Memory
  •      ศึกษาเครื่องมือ Dump memory   
Download  Belkasoft Capture Live RAM 
ความเข้ากันได้และข้อกำหนดของระบบ
Belkasoft Live RAM Capturer เข้ากันได้กับ Windows รุ่น 32 บิตและ 64 บิต รวมถึง XP, Vista, Windows 7/8/10/11, 2003 และ 2008 Server ไม่จำเป็นต้องติดตั้งเครื่องมือนี้และสามารถเปิดใช้งานได้ภายในไม่กี่วินาทีจากไดรฟ์ USB

Capture Live RAM Contents with Free Tool from Belkasoft!

การสำเนาหน่วยความจำ(Memory dumps )

Belkasoft Live RAM Capturer มีขนาดเล็กที่สุด ไม่จำเป็นต้องติดตั้ง และสามารถเปิดใช้งานได้ภายในไม่กี่วินาทีจากแฟลชไดรฟ์ USB ซึ่งแตกต่างจากเครื่องมือคู่แข่งอื่นๆ ที่ทำงานในโหมดผู้ใช้ของระบบ Belkasoft Live RAM Capturer มาพร้อมกับไดรเวอร์เคอร์เนล 32 บิตและ 64 บิต ซึ่งช่วยให้เครื่องมือทำงานในโหมดเคอร์เนลที่มีสิทธิพิเศษสูงสุด หน่วยความจำที่ถ่ายโอนได้จาก Belkasoft Live RAM Capturer สามารถวิเคราะห์ได้ด้วย Belkasoft X


Capture Live RAM Contents with Free Tool from Belkasoft!

Loading device driver ...

Physical Memory Page Size = 4096

Total Physical Memory Size = 9718 MB


Memory dump completed. Total memory dumped = 9718 MB

Capture Live RAM Contents with Free Tool from Belkasoft!

ทีมา :   https://belkasoft.com/ram-capturer

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูล  เผยแพร่ความรู้และให้โอกาสในการค้นคว้าหาข้อมูลเพื่อการศึกษา   บุคคลที่สนใจโดยทั่วไป รวมถึงนักเรียน นิสิต นักศึกษา  ในการเรีบนรู้เท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD

Friday, February 10, 2023

Malware Forensics:Investigate Malware & Ransomware with Magnet forensics

Malware Forensics:Investigate Malware & Ransomware with Magnet forensics

                เนื่องด้วยบทความนี้เป็นการรีวิวพอสังเขป     โดยใช้เครื่องมือ Magnet AXIOM  จึงไม่ได้ลงรายละเอียดลึกมาก ขออภัยมา ณ ที่นี้ 


วัตถุประสงค์การทดสอบ

  •      ทำการเก็บรวบรวมพยานหลักฐาน ในหน่วยความจำ Memory
  •      ทำการค้นหาข้อมูลในหน่วยความจำ Memory
  •      ศึกษาเครื่องมือ Dump memory   
  •      ศึกษาเครื่องมือ   memory  analysis 
เครื่องมือที่ใช้

  • Magnet RAM Capture
  • FTK Imager 
  • Magnet AXIOM Examine 

  • Notebook workstation
  • Virus total  & Sandbox Online

Keyword 

  • WannaCry  (จากข้อมูลหลักฐานที่ได้ คือรูป หน้าจอโดน ransom ware ส่งมาที่ LAB)
  • WNCRY    (จากข้อมูลหลักฐานที่ได้ คือรูป หน้าจอโดน ransom ware ส่งมาที่ LAB)

Static analysis

Malware Forensics:Investigate Malware & Ransomware with Magnet forensics

Malware & Ransomware with Magnet forensics

ในส่วนนี้เราจะพูดถึงการตรวจสอบมัลแวร์   ซึ่่ง เราจะมาใช้เครื่องมือ AXIOM   ในการวิเคราะห์หน่วยความจำ มักจะมีร่องรอยสำคัญในการตรวจสอบมัลแวร์

เราได้ข้อมูล Memory Image  สำหรับใช้วิเคราะห์หลักฐานแล้ว 

  • ใช้เครื่องมือ FTK Imager  Dump memory    ไฟล์ชือ  "memdump.mem" 
  • ใช้เครื่องมือ Magnet RAM Capture    Dump memory   ไฟล์ชือ "Dump_CF-DF-MM01.raw"

เนื่องด้วยเครื่่องมือ Magnet AXIOM Examine V.6 เอาความสามารถของ volatility framework รวมเข้าด้วยกันใช้สำหรับวิเคราะห์ Memory 

volatility framework คือเครื่องมือที่ใช้วิเคราะห์ memory  


Analyze Evidence  ทำการ Load 

Malware & Ransomware with Magnet forensics

Malware & Ransomware with Magnet forensics

LNK Files  พบร่องรอยน่าสงสัยจาก LNK file  มีการกด link หรือเปิดไฟล์  @wanaDecryptor@.exe เวลา  16/2/2023 15:45  จาก USB หรือ อุปกรณ์ Volume Serial Number: E00FAB60   Volume Name :BSA  Drive :E  "E:\Sample Malware\@wanaDecryptor@.exe"

alware & Ransomware with Magnet forensics


Malware & Ransomware with Magnet forensics


เราพบว่ามีไฟล์ WannaCry.exe   น่าสงสัยคือ  Process Name : WannaCry.exe   Process ID: 728  

Ransomware with Magnet forensics

หลังจากนั้นมาทำการตรวจสอบ   Process ID: 728  WannaCry.exe   PPID:2696  พบว่ามีการเชื่อมโยงมาจาก "E:\Sample Malware\WannaCry.exe   และไปใช้งาน DLL file ต่างๆ

Malware & Ransomware with Magnet forensics

ทำการ Extract Process ID: 728 >  procedump , dlldump,  memdump  เพื่อมาตรวจสอบ

Ransomware with Magnet forensics

ได้ไฟล์ Executable.728.exe   และผลการ check virus total พบว่าเป็นมัลแวร์ 


Virus total Basic properties

ผลการ Scan ไฟล์ Executable.728.exe  โดย sandbox พบว่าเป็น ransomware

ทำการ Extract Process ID: 728  filedump   และไป scan  ใน Virus total 
file.728.0x869427a8.img

แต่เงื่อนไขสำคัญ คือ "ห้ามปิดหรือ restart เครื่องหลังจากติด WannaCry แล้วโดยเด็ดขาด" อีกทั้งห้ามปล่อยเวลาให้ผ่านนานเกินไป ไม่งั้น memory ส่วนที่เก็บค่าสำคัญนั้นอาจถูกลบหรือถูกเขียนทับโดย process อื่นไปแล้วก็เป็นได้ ข้อมูลในหน่วยความจำที่สามารถสูญหายได้เมื่อปิดอุปกรณ์ ก็จะทำให้หาร่อยรอยได้ยาก


ศึกษาเพิ่มเติม: Volatile Data.
                           Memory Forensics

ท่านสามารถใช้ WannaKiwi และยืนยันว่าสามารถปลดล็อก WannaCry บน Windows XP และ Windows 7 ได้เงื่อนไขเบื้องต้นในการปลดรหัสได้สำเร็จต้องมีอย่างน้อย 2 รายการเช่นเดียวกับ WannaKey คือ

  • คอมพิวเตอร์ที่ถูก WannaCry เข้ารหัส จะต้องยังไม่ถูกรีสตาร์ทไปเสียก่อน
  • พื้นที่บนๆ Memory ที่เกี่ยวข้องกับการกู้ข้อมูลกุญแจที่ใช้เข้ารหัสจะต้องยังไม่ถูก Reallocate หรือถูกลบไปโดยโปรเซสอื่นๆ   หากไม่ได้ถูกโปรแกรมอื่นใช้หน่วยความจำตำแหน่งเดียวกันแล้วเขียนข้อมูลทับไปเสียก่อน
  • ดาวน์โหลด WanaKiwi Decrypter ได้ผ่านทาง: https://github.com/gentilkiwi/wanakiwi/releases


ที่มา: https://www.techtalkthai.com/wanakiwi-decryptor-for-wannacry

         Investigate Malware & Ransomware with Speed and Efficiency


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics #digitalforensics #investigation #cybercrime #fraud

Monday, November 21, 2022

Collecting Volatile OS Data

Collecting Volatile OS Data

คำแนะนำเกี่ยวกับการนำเทคนิคทางนิติวิทยาศาสตร์ดิจิทัลมาประยุกต์ใช้ในการตอบสนองต่อเหตุการณ์ภัยคุกคาม (SP 800-86)

Collecting Volatile OS Data

การเก็บรวบรวมข้อมูลระบบปฏิบัติการประเภทผันผวน (Collecting Volatile OS Data)

ข้อมูลระบบปฏิบัติการแบบผันผวน (Volatile OS Data) ที่เกี่ยวข้องกับเหตุการณ์ความไม่ปลอดภัย สามารถเก็บรวบรวมได้จากระบบที่กำลังเปิดใช้งานอยู่ (Live System) ซึ่งยังไม่เคยผ่านการรีบูตหรือปิดเครื่องนับตั้งแต่เกิดเหตุการณ์ขึ้นเท่านั้น

ทุกๆ การกระทำที่เกิดขึ้นบนระบบ ไม่ว่าจะเริ่มต้นโดยมนุษย์หรือตัวระบบปฏิบัติการเอง เกือบจะแน่นอนว่าจะสร้างความเปลี่ยนแปลงให้แก่ข้อมูลประเภทผันผวนนี้ไม่ทางใดก็ทางหนึ่ง ดังนั้น ผู้ซักถามหรือนักวิเคราะห์ (Analysts) จึงควรตัดสินใจให้เร็วที่สุดเท่าที่จะเป็นไปได้ว่าสมควรจะรักษาข้อมูลระบบปฏิบัติการแบบผันผวนนี้ไว้หรือไม่

โดย ideal แล้ว (ตามหลักการที่สมบูรณ์แบบ) เกณฑ์ที่ใช้ในการตัดสินใจเรื่องนี้ควรถูกจัดทำเป็นเอกสารไว้ล่วงหน้า เพื่อให้นักวิเคราะห์สามารถตัดสินใจได้อย่างดีที่สุดทันที ความสำคัญของการตัดสินใจนี้เป็นเรื่องที่ไม่สามารถมองข้ามได้เลย เนื่องจากกระบวนการปิดเครื่อง หรือแม้กระทั่งการตัดเชื่อมต่อออกจากระบบเครือข่าย อาจทำลายโอกาสในการเก็บรวบรวมข้อมูลที่อาจมีความสำคัญอย่างยิ่ง ตัวอย่างเช่น หากผู้ใช้เพิ่งจะรันเครื่องมือเข้ารหัสเพื่อรักษาความปลอดภัยของข้อมูลไปเมื่อเร็วๆ นี้ Memory (RAM) ของคอมพิวเตอร์ก็อาจจะยังคงมีค่า Password Hashes ซึ่งสามารถนำไปใช้สืบหาตัวรหัสผ่านได้

ในทางกลับกัน การเก็บรวบรวมข้อมูลระบบปฏิบัติการแบบผันผวนจากคอมพิวเตอร์ที่กำลังทำงานอยู่ก็มีความเสี่ยงในตัวเองเช่นเดียวกัน ตัวอย่างเช่น มีความเป็นไปได้เสมอที่ไฟล์บนคอมพิวเตอร์อาจจะเปลี่ยนแปลงไป และข้อมูลผันผวนอื่นๆ ก็อาจถูกแก้ไข ยิ่งไปกว่านั้น ผู้ไม่หวังดีอาจมีการติดตั้ง Rootkits ที่ถูกออกแบบมาเพื่อส่งคืนข้อมูลเท็จ ลบไฟล์ หรือทำการโจมตีที่เป็นอันตรายอื่นๆ ไว้

ในการตัดสินใจว่าจะเก็บรวบรวมข้อมูลผันผวนหรือไม่นั้น ความเสี่ยงที่เกี่ยวข้องกับการเก็บรวบรวมดังกล่าว ควรถูกนำมาชั่งน้ำหนักเปรียบเทียบกับโอกาสที่จะกู้คืนข้อมูลสำคัญกลับคืนมา ตามที่ระบุไว้ในส่วนที่ 3.2 หากคาดว่าจำเป็นต้องใช้พยานหลักฐาน นักวิเคราะห์ควรถ่ายภาพหรือบันทึกสิ่งที่ปรากฏบนหน้าจออย่างครบถ้วนก่อนที่จะเริ่มแตะต้องระบบ

หากระบบที่เปิดใช้งานอยู่นั้นอยู่ในโหมดสลีป (Sleep Mode) หรือมีระบบป้องกันด้วยรหัสผ่านปรากฏอยู่ นักวิเคราะห์ต้องตัดสินใจด้วยว่า จะทำการเปลี่ยนสถานะของระบบโดยการปลุกเครื่องให้ตื่นจากโหมดสลีป หรือพยายามแกะรหัสผ่าน/ข้ามการป้องกันรหัสผ่าน เพื่อให้สามารถเข้าไปเก็บรวบรวมข้อมูลผันผวนได้หรือไม่ แต่หากความพยายามที่ต้องใช้ในการเก็บข้อมูลผันผวนนั้นดูไม่คุ้มค่า นักวิเคราะห์อาจตัดสินใจใช้วิธีการปิดเครื่อง (Shutdown) แทน ตามที่อธิบายไว้ในส่วนที่ 5.2.2

ส่วนที่ 5.2.1.1 จะอธิบายถึงวิธีการเตรียมและเครื่องมือทางนิติวิทยาศาสตร์ (Forensic Tools) เพื่อเตรียมพร้อมสำหรับการเก็บรวบรวมข้อมูลผันผวน ถัดมาในส่วนที่ 5.2.1.2 จะอภิปรายถึงประเภทของข้อมูลต่างๆ พร้อมทั้งกล่าวถึงหมวดหมู่ของเครื่องมือ หรือเครื่องมือเฉพาะทางของระบบปฏิบัติการที่มีประสิทธิภาพในการเก็บรวบรวมข้อมูลแต่ละประเภท และสุดท้าย ส่วนที่ 5.2.1.3 จะอธิบายถึงความจำเป็นในการระบุประเภทของข้อมูลผันผวนที่มีแนวโน้มจะมีคุณค่ามากที่สุดในสถานการณ์นั้นๆ แล้วจึงจัดลำดับความสำคัญในการเก็บรวบรวมข้อมูล โดยอิงตามความสำคัญและระดับความผันผวนของข้อมูล (Relative Volatility) (Guide to Integrating Forensic Techniques into Incident Response  NIST SP 800-86)

อ่านเพิ่มเติม:


ที่มา:  SP 800-86 (Guide to Integrating Forensic Techniques into Incident Response).

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูล  เผยแพร่ความรู้และให้โอกาสในการค้นคว้าหาข้อมูลเพื่อการศึกษา   บุคคลที่สนใจโดยทั่วไป รวมถึงนักเรียน นิสิต นักศึกษา  ในการเรียนรู้เท่านั้น


* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ


#DataBreachCheck #คิดก่อนPrompt #AISecurity #NCSA2026

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD

Volatility Lab

Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...