علم الأدلة الجنائية للذاكرة
علم الأدلة الجنائية للذاكرة هو تحليل جنائي لبيانات تفريغ ذاكرة الحاسوب . ويتمثل تطبيقه الرئيسي في التحقيق في الهجمات الإلكترونية المتقدمة التي تتسم بالتخفي الكافي لتجنب ترك أي بيانات على القرص الصلب للحاسوب . وبالتالي، يجب تحليل الذاكرة (مثل ذاكرة الوصول العشوائي RAM ) للحصول على معلومات جنائية.
تاريخ
أدوات الجيل الصفري
حتى أوائل العقد الأول من القرن الحادي والعشرين، كان تحليل بيانات الذاكرة يتم بشكل غير منظم (يُسمى التحليل غير المهيكل )، وغالبًا باستخدام أدوات تحليل بيانات عامة مثل strings و grep . [ 1 ] هذه الأدوات ليست مصممة خصيصًا لتحليل بيانات الذاكرة، ولذلك يصعب استخدامها. كما أنها توفر معلومات محدودة. وبشكل عام، يقتصر استخدامها الأساسي على استخراج النصوص من ملف تفريغ الذاكرة. [ 2 ]
تُتيح العديد من أنظمة التشغيل لمطوري النواة والمستخدمين النهائيين إمكانية إنشاء لقطة من الذاكرة الفعلية لأغراض تصحيح الأخطاء (مثل تفريغ الذاكرة الأساسية أو شاشة الموت الزرقاء ) أو لتحسين تجربة المستخدم (مثل وضع الإسبات ). في حالة نظام التشغيل مايكروسوفت ويندوز ، كانت ميزة تفريغ الذاكرة عند التعطل ووضع الإسبات موجودة منذ إصدار مايكروسوفت ويندوز إن تي . لطالما كان بالإمكان تحليل ملفات تفريغ الذاكرة عند التعطل باستخدام برنامج مايكروسوفت وين دي بي جي ، كما يُمكن الآن تحويل ملفات وضع الإسبات في ويندوز ( hiberfil.sys ) إلى ملفات تفريغ الذاكرة عند التعطل باستخدام أدوات مثل مجموعة أدوات ذاكرة ويندوز من مون سولز، التي صممها ماثيو سويش .
أدوات الجيل الأول
كانت إحدى الخطوات المهمة نحو التحليل المنظم مقالة نُشرت في فبراير 2004 في مجلة SysAdmin، حيث عرض مايكل فورد ممارسة أكثر دقة في مجال الطب الشرعي للذاكرة. [ 3 ] في تلك المقالة، قام بتحليل برنامج خبيث من نوع rootkit يعتمد على الذاكرة باستخدام أداة Linux crash الموجودة ، بالإضافة إلى أداتين تم تطويرهما خصيصًا لاستعادة وتحليل الذاكرة بشكل جنائي، وهما memget وmempeek.
في عام ٢٠٠٥، أطلقت DFRWS تحديًا في مجال التحليل الجنائي للذاكرة. [ ٤ ] واستجابةً لهذا التحدي، تم تطوير المزيد من الأدوات في هذا الجيل، المصممة خصيصًا لتحليل ملفات تفريغ الذاكرة، مثل MoonSols وKntTools وFATKit وVolaTools و Volatility . [ ١ ] كانت هذه الأدوات على دراية ببنية البيانات الداخلية لنظام التشغيل ، وبالتالي كانت قادرة على إعادة بناء قائمة عمليات نظام التشغيل ومعلومات العمليات. [ ٤ ]
على الرغم من أنها صُممت كأدوات بحثية، إلا أنها أثبتت أن التحليل الجنائي للذاكرة على مستوى نظام التشغيل أمر ممكن وعملي. [ 1 ]
أدوات الجيل الثاني
لاحقًا، طُوِّرت العديد من أدوات تحليل الذاكرة لأغراض عملية. تشمل هذه الأدوات أدوات تجارية مثل Responder PRO و Memoryze و winen و Belkasoft Live RAM Capturer وغيرها. أُضيفت ميزات جديدة، مثل تحليل ملفات تفريغ الذاكرة لأنظمة Linux وMac OS X، كما أُجريت أبحاث أكاديمية مكثفة في هذا المجال. [ 5 ] [ 6 ]
على عكس نظام التشغيل مايكروسوفت ويندوز، فإن الاهتمام بنظام التشغيل ماك أو إس إكس جديد نسبيًا ولم يبدأ إلا بواسطة ماثيو سويش [ 7 ] في عام 2010 خلال مؤتمر بلاك هات بريفينجز الأمني.
حالياً، يعتبر التحليل الجنائي للذاكرة عنصراً أساسياً في الاستجابة للحوادث . [ 1 ]
أدوات الجيل الثالث
ابتداءً من عام 2010، ركزت المزيد من الأدوات المساعدة على جانب التصور لتحليل الذاكرة، مثل MoonSols LiveCloudKd الذي قدمه [ 8 ] ماثيو سويش في مؤتمرات مايكروسوفت بلوهات الأمنية والذي ألهم [ 9 ] ميزة جديدة في Microsoft LiveKd كتبها مارك روسينوفيتش [ 10 ] للسماح بفحص الأجهزة الافتراضية من خلال الوصول إلى ذاكرة الجهاز الافتراضي الضيف من الجهاز الافتراضي المضيف إما لتحليلها مباشرة بمساعدة Microsoft WinDbg أو للحصول على تفريغ للذاكرة بتنسيق ملف تفريغ الأعطال من مايكروسوفت.
انظر أيضاً
مراجع
- 1 2 3 4 كيس، أندرو؛ ريتشارد الثالث، غولدن جي. (مارس 2017). "علم الأدلة الجنائية للذاكرة: الطريق إلى الأمام". الأدلة الجنائية الرقمية . 20 : 23-33 . doi : 10.1016/j.diin.2016.12.004 .
- ^ دان فارمر . فينيما فيتسي . "الفصل الثامن: ما وراء العمليات" . اكتشاف الطب الشرعي .
- ↑ فورد، مايكل (2004). "التحليل الجنائي لذاكرة لينكس" . مجلة إدارة الأنظمة.
- 1 2 "تحدي الطب الشرعي لعام 2005 التابع لـ DFRWS" . مؤرشف من الأصل في 7 أكتوبر 2006.
- ↑ بيتروني، ن. ل.؛ والترز، أ.؛ فريزر، ت.؛ أربو، و. أ. (2006). "FATKit: إطار عمل لاستخراج وتحليل بيانات الطب الشرعي الرقمي من ذاكرة النظام المتطايرة". التحقيق الرقمي . 3 (4): 197-210 . doi : 10.1016/j.diin.2006.10.001 .
- ↑ إينوي، هـ.؛ أدلستين، ف.؛ جويس، ر.أ. (2011). "التصوير المرئي في اختبار أداة الطب الشرعي للذاكرة المتطايرة" . التحقيق الرقمي . 8 (ملحق): S42– S51. doi : 10.1016/j.diin.2011.05.006 .
- ↑ ماثيو سويش (فبراير 2010). "تحليل متقدم للذاكرة الفعلية لنظام التشغيل ماك أو إس إكس" (ملف PDF) . دي سي: بلاك هات بريفينجز .
- ↑ ماثيو سويش (خريف 2010). جلسات إحاطة بلوهات الأمنية: جلسات خريف 2010. مؤتمر مايكروسوفت بلوهات للمخترقين . مؤرشف من الأصل في 20 أكتوبر 2010.
- ↑ مارك روسينوفيتش . "LiveKd لتصحيح أخطاء الأجهزة الافتراضية" . مؤرشف من الأصل في 18 أكتوبر 2010.
- ^ مارك روسينوفيتش. كين جونسون (23 مارس 2021). "لايف كي دي v5.63" .
روابط خارجية
- الطب الشرعي الرقمي
