トップサービス導入事例強み開発ブログよくある質問会社案内 お問い合わせ
Dev Blog

メモリフォレンジックの流れ

PCに不正アクセスの疑いがあった場合の対処の流れ。 メモリのダンプファイルを取って、不正アクセスの痕跡や証拠を見つける。

(1)対象のPCのWifi切る、LANケーブル外す。それ以上周りに被害が及ばないようにするため。 シャットダウンはしないでそのままにしておく。

(2)WinPmem でメモリダンプ取得

(3)volatility3 でダンプを解析

・プロセス一覧から怪しげなpidを特定 python3 vol.py -f mem_20260307.raw windows.pslist

volatility3で取得したプロセス一覧(pslist)

・pidを指定して詳細取得 python3 vol.py -f mem_20260307.raw -o . windows.memmap.Memmap —pid 39788 —dump

・詳細を見る strings pid.39788.dmp