// accueil / write-ups / Forensic

Analyse d'un dump mémoire avec Volatility

Forensic par ash · 9 min de lecture · 19 février 2025

Contexte

On nous fournit un dump mémoire de 2 Go d’une machine Windows suspecte. L’objectif : identifier le processus malveillant, ses connexions réseau, et extraire une clé de déchiffrement cachée en mémoire.

Identification du profil

vol.py -f memory.dmp imageinfo
# Suggested Profile: Win10x64_19041

Processus suspects

vol.py -f memory.dmp --profile=Win10x64_19041 pslist

Parmi les processus, svchost_update.exe (PID 4892) attire l’attention : nom imitant un processus légitime, lancé depuis C:\Users\Public\, et avec un PPID inhabituel.

Connexions réseau

vol.py -f memory.dmp --profile=Win10x64_19041 netscan | grep 4892

Le processus maintient une connexion active vers 185.xx.xx.xx:443 — probablement un serveur C2.

Extraction de la clé

En dumpant la mémoire du processus et en cherchant des patterns de clé AES-256 (32 octets d’entropie élevée), on isole la clé utilisée pour chiffrer les données exfiltrées.

Flag : flag{v0l4t1l1ty_m3m0ry_hunt3r}

← Tous les write-ups Proposer un write-up