Articulo de referencia

Análisis forense de la memoria

El análisis forense de memoria consiste en el análisis forense del volcado de memoria de un ordenador . Su principal aplicación es la investigación de ciberataques avanzados que...

El análisis forense de memoria consiste en el análisis forense del volcado de memoria de un ordenador . Su principal aplicación es la investigación de ciberataques avanzados que son lo suficientemente sigilosos como para no dejar datos en el disco duro . Por consiguiente, es necesario analizar la memoria (por ejemplo, la RAM ) para obtener información forense.

Historia

Herramientas de generación cero

Hasta principios de la década de 2000, el análisis forense de memoria se realizaba de forma ad hoc (denominado análisis no estructurado ), a menudo utilizando herramientas genéricas de análisis de datos como strings y grep . [ 1 ] Estas herramientas no están creadas específicamente para el análisis forense de memoria y, por lo tanto, son difíciles de usar. También proporcionan información limitada. En general, su uso principal es extraer texto del volcado de memoria. [ 2 ]

Muchos sistemas operativos ofrecen funciones a los desarrolladores del núcleo y a los usuarios finales para crear instantáneas de la memoria física con fines de depuración (por ejemplo, volcado de memoria o pantalla azul de la muerte ) o para mejorar la experiencia del usuario (por ejemplo, hibernación ). En el caso de Microsoft Windows , los volcados de memoria y la hibernación existen desde Microsoft Windows NT . Los volcados de memoria de Microsoft siempre se han podido analizar con Microsoft WinDbg , y los archivos de hibernación de Windows ( hiberfil.sys ) ahora se pueden convertir en volcados de memoria de Microsoft mediante utilidades como MoonSols Windows Memory Toolkit, diseñado por Matthieu Suiche .

Herramientas de primera generación

Un paso significativo hacia el análisis estructurado se dio en un artículo de febrero de 2004 en SysAdmin Magazine, donde Michael Ford demostró una práctica más rigurosa de análisis forense de memoria. [ 3 ] En ese artículo, analiza un rootkit basado en memoria utilizando la utilidad de fallos de Linux existente , así como dos herramientas desarrolladas específicamente para recuperar y analizar la memoria forensemente: memget y mempeek.

En 2005, DFRWS lanzó un desafío de análisis forense de memoria. [ 4 ] En respuesta a este desafío, se crearon más herramientas de esta generación, diseñadas específicamente para analizar volcados de memoria, como MoonSols , KntTools, FATKit, VolaTools y Volatility . [ 1 ] Estas herramientas tenían conocimiento de las estructuras de datos internas del sistema operativo y, por lo tanto, eran capaces de reconstruir la lista de procesos y la información de los procesos del sistema operativo . [ 4 ]

Aunque fueron concebidas como herramientas de investigación, demostraron que el análisis forense de la memoria a nivel del sistema operativo es posible y práctico. [ 1 ]

Herramientas de segunda generación

Posteriormente, se desarrollaron varias herramientas de análisis forense de memoria destinadas a un uso práctico. Estas incluyen herramientas comerciales como Responder PRO, Memoryze , winen , Belkasoft Live RAM Capturer, etc. Se han añadido nuevas funciones, como el análisis de volcados de memoria de Linux y Mac OS X, y se ha llevado a cabo una importante investigación académica . [ 5 ] [ 6 ]

A diferencia de Microsoft Windows, el interés por Mac OS X es relativamente nuevo y fue iniciado por Matthieu Suiche [ 7 ] en 2010 durante la conferencia de seguridad Black Hat Briefings .

Actualmente, el análisis forense de la memoria es un componente estándar de la respuesta a incidentes . [ 1 ]

Herramientas de tercera generación

A principios de 2010, más utilidades se centraron en el aspecto de visualización del análisis de memoria, como MoonSols LiveCloudKd presentado [ 8 ] por Matthieu Suiche en Microsoft BlueHat Security Briefings que inspiró [ 9 ] una nueva característica en Microsoft LiveKd escrita por Mark Russinovich [ 10 ] para permitir la introspección de máquinas virtuales accediendo a la memoria de la máquina virtual invitada desde la máquina virtual anfitriona para analizarlas directamente con la ayuda de Microsoft WinDbg o para adquirir un volcado de memoria en un formato de archivo de volcado de fallos de Microsoft.

Véase también

Referencias

  1. 1 2 3 4 Case, Andrew; Richard III, Golden G. (marzo de 2017). "Análisis forense de la memoria: el camino a seguir". Digital Forensics . 20 : 23–33 . doi : 10.1016/j.diin.2016.12.004 .
  2. ^ Dan granjero ; Wietse Venema . "Capítulo 8: Más allá de los procesos" . Descubrimiento forense .
  3. Ford, Michael (2004). "Análisis forense de la memoria de Linux" . Revista SysAdmin.
  4. 1 2 "DFRWS 2005 Forensics Challenge" . Archivado del original el 7 de octubre de 2006.
  5. Petroni, NL; Walters, A.; Fraser, T.; Arbaugh, WA (2006). "FATKit: Un marco para la extracción y el análisis de datos forenses digitales de la memoria volátil del sistema". Investigación digital . 3 (4): 197– 210. doi : 10.1016/j.diin.2006.10.001 .
  6. Inoue, H.; Adelstein, F.; Joyce, RA (2011). "Visualización en la prueba de una herramienta forense de memoria volátil" . Investigación digital . 8 (Suplemento): S42– S51. doi : 10.1016/j.diin.2011.05.006 .
  7. Matthieu Suiche (febrero de 2010). "Análisis avanzado de la memoria física de Mac OS X" (PDF) . DC: Black Hat Briefings .
  8. Matthieu Suiche (otoño de 2010). Sesiones informativas de seguridad de BlueHat: Sesiones de otoño de 2010. Conferencia de hackers Blue Hat de Microsoft . Archivado del original el 20 de octubre de 2010.
  9. Mark Russinovich . "LiveKd para la depuración de máquinas virtuales" . Archivado del original el 18 de octubre de 2010.
  10. Mark Russinovich; Ken Johnson (23 de marzo de 2021). "LiveKd v5.63" .
  • La historia de la ciencia forense de la memoria y el marco de volatilidad.
Obtenido de " https://en.wikipedia.org/w/index.php?title=Memory_forensics&oldid=1335615123 "