OsmanDhaqane/volatility-tryhackme-writeup

GitHub: OsmanDhaqane/volatility-tryhackme-writeup

一份基于 Volatility 3 的内存取证实战解题报告,展示了银行木马与 WannaCry 勒索软件两起入侵案例的完整调查流程。

Stars: 0 | Forks: 0

# TryHackMe Volatility 解题报告 本仓库包含了我为 TryHackMe **Volatility** 房间编写的解题报告。 该房间侧重于使用 Volatility 3 进行内存取证,以调查两个被入侵的 Windows 系统。 ## 调查摘要 ### 案例 001 第一个内存镜像涉及一个伪装成 Adobe 相关进程的银行木马。 调查内容包括: - 识别 Windows 内部版本号 - 查找可疑进程 - 检查其父进程 - 转储进程内存 - 提取攻击者的 user-agent - 识别可疑的银行域名 ### 案例 002 第二个内存镜像涉及一次 WannaCry 勒索软件感染。 调查内容包括: - 识别勒索软件进程 - 追踪进程层级 - 定位恶意软件可执行文件 - 检查已加载的 DLL - 查找已知的恶意软件 mutex - 识别勒索软件的工作目录 - 列出与感染相关的文件 ## 工具与技术 - Volatility 3 - 进程列出与扫描 - 父子进程分析 - 进程内存转储 - 字符串提取 - DLL 分析 - Handle 与 mutex 分析 - 基于内存的文件扫描 ## 解题报告 完整的操作指南可在以下位置查看: [查看完整的 PDF 解题报告](volatility-tryhackme-writeup.pdf) ## 免责声明 本解题报告仅出于教育和建立个人作品集的目的而创建。所有测试均在相关的实验室环境中进行。 © 2026 Osman Dhaqane。保留所有权利。
标签:DAST, SecList, WannaCry, 内存取证, 安全, 恶意软件分析, 数字取证, 自动化脚本, 超时处理, 逆向工具