Volatile Data(揮發性資料),指的是:
需要依賴系統目前運作狀態存在,關機或電源中斷後可能消失的資料。
最典型的例子就是 RAM。
常見的 Volatile Data 包含:
Running Processes
Network Connections
Logged-in Users
RAM 中的暫存資料
Command History
Encryption Keys
Malware / Rootkit 等執行中的相關資訊
不過不同資料的揮發程度並不相同。
可以把 RAM 想成:
電腦目前正在工作的「桌面」。
硬碟比較像倉庫:
硬碟
┌──────────────────┐
│ 文件 │
│ 照片 │
│ 程式 │
│ 系統檔案 │
└──────────────────┘
RAM 則比較像目前正在使用的東西:
RAM
┌──────────────────┐
│ 正在執行的 Process │
│ 開啟中的程式 │
│ Network Connection │
│ 暫存資料 │
│ 其他記憶體內容 │
└──────────────────┘
硬碟告訴你「電腦裡留下了什麼」,RAM 則告訴你「電腦現在正在做什麼」。
Memory Forensics(記憶體鑑識) 就是從電腦的記憶體內容中取得並分析數位證據。
正在運作的電腦
↓
取得 RAM
↓
保存 Memory Image
↓
分析記憶體內容
↓
找出鑑識線索
和磁碟鑑識一樣,重點也是先取得再分析。
PID Process
1234 explorer.exe
2456 chrome.exe
3890 suspicious.exe
可以觀察當時有哪些程式正在執行。
Process
↓
Network Connection
↓
Remote IP / Port
可以尋找當時存在的網路連線。
可以查看系統中有哪些使用者處於登入或活動狀態。
記憶體中也可能存在:
Command
URL
Credentials
Encryption Keys
Malware-related data
但實際能找到什麼,會依系統狀態與記憶體內容而不同。
會。
因為要從一台正在運作的電腦取得 RAM,就必須在電腦還開著的狀態下執行某些操作。
這些操作本身可能會改變記憶體內容。
因此Live Acquisition 不可能完全不影響系統。
但如果取得揮發性資料是必要的,就需要:
使用適當的方法
儘量降低影響
記錄使用的工具與操作
讓後續的人知道這些操作可能造成什麼影響
| Disk Forensics | Memory Forensics | |
|---|---|---|
| 主要來源 | HDD / SSD | RAM |
| 資料特性 | 相對持久 | 揮發性較高 |
| 關機後 | 多數資料仍存在 | 部分資料可能消失 |
| 常見線索 | Files、MFT、Registry、Browser History | Processes、Network Connections、Users、Memory Content |
| 常見分析方式 | 檔案系統、Metadata、Deleted Data | Process、Network、Memory Structures |
| 名詞 | 重點 |
|---|---|
| Volatile Data | 依賴系統運作狀態,可能在關機後消失的資料 |
| RAM | 最典型的 Volatile Data 來源 |
| Memory Forensics | 分析 RAM 中數位證據的鑑識方法 |
| Memory Image | 保存 RAM 內容的映像 |
| Live Acquisition | 在系統運作中取得資料 |