Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具

admin 2022年11月25日11:16:44评论36 views字数 2355阅读7分51秒阅读模式

Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


关于Collect-MemoryDump 


Collect-MemoryDump是一款针对Windows的数字取证与事件应急响应工具,该工具能够自动创建Windows内存快照以供广大研究人员或应急响应安全人员进行后续的分析和处理。


项目提供的Collect-MemoryDump.ps1是一个PowerShell脚本文件,该脚本主要功能就是从一个活动的Windows操作系统中收集内存快照。


 功能介绍 


1、开始获取内存之前检查主机名和物理内存大小;


2、检查是否有足够的可用磁盘空间来保存内存转储文件;


3、支持收集原始内存转储 w/ Dumplt;


4、从Magnet Idea Lab收集Microsoft Crash Dump w/DumpIt;


5、支持检查加密磁盘数据;


6、支持收集BitLocker恢复密钥;


7、支持检查已安装的终端安全工具(反病毒和EDR产品);


8、支持枚举目标主机中的所有必要信息,以丰富DFIR工作流;


9、支持创建受密码保护的安全存档容器;


 工具下载&部署 


广大研究人员可以直接访问该项目的【Releases页面】下载最新版本的Collect-MemoryDump。


注意:Collect-MemoryDump默认并不包含所有的外部工具。因此,我们需要手动下载下列工具依赖组件:

1、Belkasoft Live RAM Capturer


2、Comae-Toolkit


3、MAGNET Encrypted Disk Detector


4、MAGNET Ram Capture


接下来,将工具所需的文件拷贝到下列文件路径:


Belkasoft Live RAM Capturer


$SCRIPT_DIRToolsRamCapturerx64msvcp110.dll
$SCRIPT_DIRToolsRamCapturerx64msvcr110.dll
$SCRIPT_DIRToolsRamCapturerx64RamCapture64.exe
$SCRIPT_DIRToolsRamCapturerx64RamCaptureDriver64.sys
$SCRIPT_DIRToolsRamCapturerx86msvcp110.dll
$SCRIPT_DIRToolsRamCapturerx86msvcr110.dll
$SCRIPT_DIRToolsRamCapturerx86RamCapture.exe
$SCRIPT_DIRToolsRamCapturerx86RamCaptureDriver.sys

Comae-Toolkit


$SCRIPT_DIRToolsDumpItARM64DumpIt.exe
$SCRIPT_DIRToolsDumpItx64DumpIt.exe
$SCRIPT_DIRToolsDumpItx86DumpIt.exe


MAGNET Encrypted Disk Detector


$SCRIPT_DIRToolsEDDEDDv310.exe


MAGNET Ram Capture


$SCRIPT_DIRToolsMRCMRCv120.exe


 工具使用 


参数


.Collect-MemoryDump.ps1 [-Tool] [--Pagefile]


使用样例1


.Collect-MemoryDump.ps1 -DumpIt


使用样例2


.Collect-MemoryDump.ps1 -Comae


使用样例3

.Collect-MemoryDump.ps1 -WinPMEM --Pagefile


 工具使用演示 


查看帮助信息


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


检查可用空间


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


自动创建Windows内存快照 w/ Dumplt


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


自动创建Windows内存快照 w/ Magnet RAM Capture


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


自动创建Windows内存快照 w/ WinPMEM


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


自动创建Windows内存快照 w/ Belkasoft Live RAM Capturer


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


自动创建Windows内存快照 w/ DumpIt (Microsoft Crash Dump)


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


自动创建Windows内存快照 w/ WinPMEM


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


消息盒子


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


安全文档容器和Logfile.txt


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


输出目录


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


内存目录(WinPMEM和Pagefile)


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


内存快照


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


Pagefile收集


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


收集到的系统信息


Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具


许可证协议 


本项目的开发与发布遵循GPL-3.0开源许可证协议。


 项目地址 


Collect-MemoryDump

https://github.com/evild3ad/Collect-MemoryDump


参考资料:

https://www.magnetforensics.com/

https://github.com/evild3ad/Collect-MemoryDump/wiki/How-to-add-or-update-dependencies

https://www.comae.com/

https://github.com/ufrisk/MemProcFS

https://github.com/Velocidex/WinPmem

https://www.magnetforensics.com/resources/magnet-ram-capture/

https://www.magnetforensics.com/resources/encrypted-disk-detector/

https://github.com/orlikoski/CyLR

https://www.magnetforensics.com/blog/how-to-get-started-with-comae/

https://belkasoft.com/ram-capturer

Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具



精彩推荐








Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具
Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具
Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具

原文始发于微信公众号(FreeBuf):Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年11月25日11:16:44
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Collect-MemoryDump:一款针对Windows的数字取证与事件应急响应工具https://cn-sec.com/archives/1426741.html

发表评论

匿名网友 填写信息