Contexte
On nous fournit un dump mémoire de 2 Go d’une machine Windows suspecte. L’objectif : identifier le processus malveillant, ses connexions réseau, et extraire une clé de déchiffrement cachée en mémoire.
Identification du profil
vol.py -f memory.dmp imageinfo
# Suggested Profile: Win10x64_19041
Processus suspects
vol.py -f memory.dmp --profile=Win10x64_19041 pslist
Parmi les processus, svchost_update.exe (PID 4892) attire l’attention : nom imitant un processus légitime, lancé depuis C:\Users\Public\, et avec un PPID inhabituel.
Connexions réseau
vol.py -f memory.dmp --profile=Win10x64_19041 netscan | grep 4892
Le processus maintient une connexion active vers 185.xx.xx.xx:443 — probablement un serveur C2.
Extraction de la clé
En dumpant la mémoire du processus et en cherchant des patterns de clé AES-256 (32 octets d’entropie élevée), on isole la clé utilisée pour chiffrer les données exfiltrées.
Flag : flag{v0l4t1l1ty_m3m0ry_hunt3r}