内存取证的定义
计算机中所有程序的运行都是在内存中进行,其作用是用于暂时存放CPU中的运算数据,以及与硬盘等外部存储器交换的数据,内存反映了操作系统和应用程序最重要的状态信息,也就是“当前运行”状态信息,包括操作系统、运行的程序、活动网络连接、打开的文件句柄等等各类动态信息。木马程序出于隐藏的目的,可以对在线取证工具造假,为API或系统调用返回修改的数据,但其程序自身和数据结构在内存中是真实存在的。针对一些仅存在于内存中、关机即消失的木马,内存取证是唯一的查证手段。内存取证是指对计算机中的物理内存(RAM)进行分析的技术。
实验步骤
1、依次打开记事本、计算器、cmd、dumpit(v1.3.2),在记事本输入任意字段。在dumpit输入y,即可将内存存储在自定义的路径中
2、安装Redline,直接在网上下载,解压安装。之后用其打开之前保存的raw文件
3.修改一下默认分析,打开Strings参数
4.设置后,点击nex