Skip to Content
実践 メモリフォレンジック ―揮発性メモリの効果的なフォレンジック分析
book

実践 メモリフォレンジック ―揮発性メモリの効果的なフォレンジック分析

by Svetlana Ostrovskaya, Oleg Skulkin, 石川 朝久, 小林 稔, 北原 憲
November 2023
Beginner to intermediate
352 pages
5h 8m
Japanese
O'Reilly Japan, Inc.
Content preview from 実践 メモリフォレンジック ―揮発性メモリの効果的なフォレンジック分析

6章Windowsにおける揮発性メモリの情報源

 これまでの章では、フォレンジック調査での情報源としてのメモリダンプの重要性について解説しました。様々な解析ツール、ユーザの挙動を解析する技術、悪意のあるソフトウェアの痕跡の検知手法について学びました。しかし、Windows OSに関するメモリフォレンジックの話題はまだあります。

 本書の冒頭で、メインメモリ以外にも、似たような情報を含むメモリに関する様々な情報源があると解説しました。何かしらの理由で完全なメモリダンプを作成できなかったり、その解析に失敗した場合は、ハイバネーションファイル、ページファイル、スワップファイル、クラッシュダンプなどの他の情報源が使用できます。この章では、揮発性情報の収集源とその解析手法について解説します。

 この章の内容:

  • ハイバネーションファイルの調査
  • ページファイルとスワップファイルの調査
  • クラッシュダンプの解析

6.1 ハイバネーションファイルの調査

 最初に解説する代替となる情報源は、ハイバネーションファイル(Hibernation File)です。なぜハイバネーションファイルから解説するかというと、ハイバネーションファイルはRAM(Random Access Memory)を圧縮して複製したファイルだからです。このファイルはOSの設定で有効化されている場合、ハイバネーション状態に移行した際に作成されます。ハイバネーション状態とは、OSの電力を温存するための状態であり、電源が切れる前にメモリの内容をHDDやSSDなどのストレージにhiberfil.sysというファイルとして保存する機能です。休止状態とは異なり、ハイバネーション状態では電力の供給が完全に止まります。

 ハイバネーションファイルは、コンピュータがハイバネーション状態に移行する時点でのRAMの複製であるため、端末の利用者が操作していたファイルが、ハイバネーションファイルの取得時点でディスク上に存在しないファイルであっても記憶されます。よって、このファイルはフォレンジック調査では重要な役割を持ちますが、どのように入手すれば良いのでしょうか? ...

Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.

Read now

Unlock full access

More than 5,000 organizations count on O’Reilly

AirBnbBlueOriginElectronic ArtsHomeDepotNasdaqRakutenTata Consultancy Services

QuotationMarkO’Reilly covers everything we've got, with content to help us build a world-class technology community, upgrade the capabilities and competencies of our teams, and improve overall team performance as well as their engagement.
Julian F.
Head of Cybersecurity
QuotationMarkI wanted to learn C and C++, but it didn't click for me until I picked up an O'Reilly book. When I went on the O’Reilly platform, I was astonished to find all the books there, plus live events and sandboxes so you could play around with the technology.
Addison B.
Field Engineer
QuotationMarkI’ve been on the O’Reilly platform for more than eight years. I use a couple of learning platforms, but I'm on O'Reilly more than anybody else. When you're there, you start learning. I'm never disappointed.
Amir M.
Data Platform Tech Lead
QuotationMarkI'm always learning. So when I got on to O'Reilly, I was like a kid in a candy store. There are playlists. There are answers. There's on-demand training. It's worth its weight in gold, in terms of what it allows me to do.
Mark W.
Embedded Software Engineer

You might also like

実践 Webペネトレーションテスト ―攻撃者の視点で学ぶWebアプリケーションセキュリティ

実践 Webペネトレーションテスト ―攻撃者の視点で学ぶWebアプリケーションセキュリティ

西谷 完太, 山崎 啓太郎, 渡部 裕

Publisher Resources

ISBN: 9784814400478Publisher Website