OsmanDhaqane/volatility-tryhackme-writeup
GitHub: OsmanDhaqane/volatility-tryhackme-writeup
一份基于 Volatility 3 的内存取证实战解题报告,展示了银行木马与 WannaCry 勒索软件两起入侵案例的完整调查流程。
Stars: 0 | Forks: 0
# TryHackMe Volatility 解题报告
本仓库包含了我为 TryHackMe **Volatility** 房间编写的解题报告。
该房间侧重于使用 Volatility 3 进行内存取证,以调查两个被入侵的 Windows 系统。
## 调查摘要
### 案例 001
第一个内存镜像涉及一个伪装成 Adobe 相关进程的银行木马。
调查内容包括:
- 识别 Windows 内部版本号
- 查找可疑进程
- 检查其父进程
- 转储进程内存
- 提取攻击者的 user-agent
- 识别可疑的银行域名
### 案例 002
第二个内存镜像涉及一次 WannaCry 勒索软件感染。
调查内容包括:
- 识别勒索软件进程
- 追踪进程层级
- 定位恶意软件可执行文件
- 检查已加载的 DLL
- 查找已知的恶意软件 mutex
- 识别勒索软件的工作目录
- 列出与感染相关的文件
## 工具与技术
- Volatility 3
- 进程列出与扫描
- 父子进程分析
- 进程内存转储
- 字符串提取
- DLL 分析
- Handle 与 mutex 分析
- 基于内存的文件扫描
## 解题报告
完整的操作指南可在以下位置查看:
[查看完整的 PDF 解题报告](volatility-tryhackme-writeup.pdf)
## 免责声明
本解题报告仅出于教育和建立个人作品集的目的而创建。所有测试均在相关的实验室环境中进行。
© 2026 Osman Dhaqane。保留所有权利。
标签:DAST, SecList, WannaCry, 内存取证, 安全, 恶意软件分析, 数字取证, 自动化脚本, 超时处理, 逆向工具