Stal si sa obeťou kybernetického útoku alebo chceš zistiť, čo sa dialo v systéme pred jeho zlyhaním? Forenzná analýza pamäte RAM je odpoveďou. V RAM sa nachádzajú dôkazy, ktoré sa po vypnutí počítača navždy stratia. Práve preto zohráva kľúčovú úlohu pri digitálnom vyšetrovaní.
Z vlastnej skúsenosti viem, že keď riešime živý incident (napríklad ransomvér), RAM často obsahuje posledné komunikácie, šifrovacie kľúče, alebo aj meno spusteného procesu, ktorý by sa inak nikdy nenašiel. Forenzná analýza pamäte RAM nám navyše umožňuje získať informácie o sieťovej aktivite, ktoré už v logoch nemusia byť dostupné. V mnohých prípadoch odhalíme aj pokusy o maskovanie stôp, ktoré útočník ponechal len v pamäti. Ide o kritický nástroj, ktorý pri správnom použití môže rozhodnúť o úspechu celého vyšetrovania.
Prečo je RAM taká dôležitá?
RAM je volatilná pamäť. To znamená, že uchováva dáta len počas zapnutia systému. Po vypnutí sú preč. Medzi týmito dátami sa môžu nachádzať:
- Aktívne procesy – aj tie, ktoré nie sú zaznamenané v logoch.
- Šifrovacie kľúče – kľúčové pri ransomvéri.
- Otvorené porty a sieťové spojenia – ktoré procesy a kam komunikovali.
- Obsah schránky (clipboard) – skopírovaný text, heslá alebo citlivé dokumenty.
- Dočasné súbory – napríklad neuložené dokumenty alebo otvorené prílohy.
RAM vie ukázať aj skryté rootkity či malvér, ktorý sa nenachádza na disku. Niektoré typy útokov zanechajú stopy iba tu, a práve preto môže byť analýza RAM jediným spôsobom, ako získať relevantné dôkazy o prítomnosti útočníka.
Forenzná analýza pamäte RAM : Ako na to ?
Proces sa delí na dve fázy: získanie pamäťového výpisu a jeho analýza.
Fáza 1: Získanie RAM dumpu
? Dôležité: Vždy na živom systéme, bez reštartu a čo najskôr.
Odporúčané nástroje:
- WinPmem – rýchly, open-source nástroj.
- Magnet RAM Capture – ideálny pre súdne uznateľné dôkazy.
- FTK Imager – možnosť overiť integritu výpisu.
? Tip z praxe: Dump vždy ukladaj na USB s write-blockerom, aby si eliminoval zmeny na dôkazovom materiáli.
Fáza 2: Analýza RAM dumpu
Top nástroje na analýzu:
- Volatility Framework (open-source):
windows.pslist– prehľad bežiacich procesovwindows.netscan– zistenie sieťových spojenímalfind– detekcia injekcií škodlivého kódu
- Rekall – alternatíva k Volatility, vhodná pre skriptovanie v Pythone.
- Magnet Axiom – moderné rozhranie pre vizualizáciu procesov a dát.
Ukážka príkazov vo Volatility:
|
1 2 3 |
python3 vol.py -f memory.raw windows.pslist python3 vol.py -f memory.raw windows.netscan python3 vol.py -f memory.raw malfind |
Čo všetko ešte RAM ukáže?
Popri procesoch a portoch môžeš nájsť:
- Rozpísané e-maily, ktoré ešte neboli odoslané.
- Heslá v plaintexte alebo v prechodnej pamäti.
- Prístupy k databázam alebo API tokeny.
- Komunikáciu medzi kompromitovaným klientom a C2 serverom.
?️ V jednej reálnej situácii som našiel šifrovací kľúč ransomvéru priamo v RAM dump-e. Ransomvér ho nestihol zmazať – firme to zachránilo všetky dáta.
Výzvy a riziká pri analýze RAM
- Časová citlivosť – RAM sa prepisuje každou sekundou.
- Šifrovanie a ASLR – môžu sťažiť čitateľnosť obsahu.
- Legislatíva – pozor na ochranu osobných údajov a GDPR pri subjektoch v EÚ. wikimedia
Záver: RAM ako tvoj najcennejší svedok
Forenzná analýza pamäte RAM patrí medzi najpodceňovanejšie, no zároveň najúčinnejšie techniky digitálnej forenziky. Ak sa vykoná správne, poskytne dôkazy, ktoré by inak navždy zmizli. A či už ide o internú hrozbu, ransomvér alebo len chybu v systéme – RAM ti dá odpovede, ktoré nikde inde nenájdeš.
Zachytením pamäťového dumpu môžeš získať prístup k aktívnym procesom, šifrovacím kľúčom alebo aj obsahu clipboardu. Forenzná analýza pamäte RAM často rozhoduje o tom, či vyšetrovanie skončí úspešne. Umožňuje objaviť aj pokročilé techniky skrývania, ktoré sa inak nedajú detegovať. Vďaka nej môžeme pochopiť presnú chronológiu útoku, identifikovať prienik a získať dôkazy, ktoré obstojí aj pred súdom.
Otázka na záver: Skúsil si už niekedy získať RAM dump? Ak nie, čo ti v tom bráni?
Zdieľaj článok, ak veríš, že každý ITčkar by mal vedieť, ako na to! A pozri si aj ďalšie články z kategórie Forenzná analýza.





