PCに不正アクセスの疑いがあった場合の対処の流れ。 メモリのダンプファイルを取って、不正アクセスの痕跡や証拠を見つける。
(1)対象のPCのWifi切る、LANケーブル外す。それ以上周りに被害が及ばないようにするため。 シャットダウンはしないでそのままにしておく。
(2)WinPmem でメモリダンプ取得
(3)volatility3 でダンプを解析
・プロセス一覧から怪しげなpidを特定 python3 vol.py -f mem_20260307.raw windows.pslist
・pidを指定して詳細取得 python3 vol.py -f mem_20260307.raw -o . windows.memmap.Memmap —pid 39788 —dump
・詳細を見る strings pid.39788.dmp