МЕТОДИ ТА ЗАСОБИ ФОРЕНЗИЧНОГО АНАЛІЗУ ОПЕРАТИВНОЇ ПАМ’ЯТІ ДЛЯ ВИЯВЛЕННЯ ПРИХОВАНИХ ПРОЦЕСІВ У КОМП’ЮТЕРНИХ СИСТЕМАХ
DOI:
https://doi.org/10.28925/2663-4023.2026.34.1256Ключові слова:
форензика оперативної пам’яті, приховані процеси, Reflective DLL Injection, Meterpreter, Volatility 3, Magnet RESPONSE, безфайлові атаки, Windows 11, VAD-дерево, MITRE ATT&CK, цифрова форензикаАнотація
У статті розглянуто проблему виявлення прихованих процесів та ін’єктованого шкідливого коду в оперативній пам’яті комп’ютерних систем під керуванням Microsoft Windows 11. Актуальність дослідження обумовлена стрімким зростанням частки безфайлових атак, які повністю розгортаються в RAM і не залишають слідів, доступних класичним засобам антивірусного та EDR-моніторингу. Метою статті є формалізація методики виявлення прихованих процесів через аналіз структур пам’яті — VAD-дерева та сторінкової організації — з використанням фреймворку Volatility 3 та подальшою зовнішньою валідацією результатів. У роботі систематизовано теоретичні засади організації віртуальної пам’яті Windows, проведено порівняльний аналіз шести інструментів збору дампів та чотирьох фреймворків аналізу, простежено еволюцію методів приховування шкідливого коду. Запропонована методика побудована як шестиетапний процес: підготовка, збір волатильних даних, тріаж, поглиблений аналіз у трьох паралельних гілках (процеси, пам’ять, мережа), крос-верифікація через зовнішні платформи кіберрозвідки та звітування з документуванням ланцюга збереження доказів. Експериментальна верифікація методики проведена на сценарії контрольованої атаки з використанням Metasploit Meterpreter та подальшої міграції шкідливого коду в адресний простір легітимного процесу explorer.exe Windows 11 за технікою T1055.001 згідно класифікації MITRE ATT&CK. Виявлено стійкий комплекс індикаторів компрометації: два приватні RWX-регіони пам'яті, характерний x86-64 пролог shellcode-у з типовим патерном звертання до PEB через сегмент GS, асиметрію VAD-дерева з відсутністю зв'язку аномальних регіонів з файлами на диску, а також жорстко закодовану адресу командно-керуючого сервера. Незалежна валідація через платформу VirusTotal підтвердила належність артефакту до сімейства shellcode/marte з рівнем виявлення 17 з 62 антивірусних двигунів. Порівняльний аналіз з еталонним дампом однозначно довів, що виявлені аномалії є наслідком модельованої атаки. Виявлені артефакти зіставлено з шістьма техніками матриці MITRE ATT&CK. Методика придатна для безпосереднього застосування у навчальному процесі підготовки фахівців з кібербезпеки та у практиці інцидент-респонсу.
Завантаження
Посилання
Pillai, R., Talreja, S. R., & Pamarthi, V. (2024). Memory forensics using the Volatility framework: A structured approach for detecting fileless malware. In 2024 International Conference on Innovative Computing, Intelligent Communication and Smart Electrical Systems (ICSES). IEEE. https://ieeexplore.ieee.org/document/11323993
Check Point Research. (2024). Q2 2024 cyber attacks report. Check Point Software Technologies. https://blog.checkpoint.com/research/
MITRE ATT&CK. (n.d.). Process injection (Technique T1055). MITRE. https://attack.mitre.org/techniques/T1055/
Cyber Forensics Academy. (2025). Volatility framework: Complete memory forensics guide. https://www.cyberforensicacademy.com/blog/volatility-framework-complete-memory-forensics-guide
Dolan-Gavitt, B. (2007). The VAD tree: A process-eye view of physical memory. Digital Investigation, 4(1), 62–64. https://doi.org/10.1016/j.diin.2007.06.008
Fewer, S. (2008). Reflective DLL injection. Harmony Security White Paper. https://www.harmonysecurity.com/files/HS-P005_ReflectiveDllInjection.pdf
Microsoft Defender Research Team. (2025). Detecting reflective DLL loading with Windows Defender ATP. Microsoft Security Blog. Microsoft. https://www.microsoft.com/en-us/security/blog/2017/11/13/detecting-reflective-dll-loading-with-windows-defender-atp/
Dehfouli, Y., & Habibi Lashkari, A. (2025). Memory analysis for malware detection: A comprehensive survey using the OSCAR methodology. ACM Computing Surveys. https://doi.org/10.1145/3764580
Odeh, A., Taleb, A. A., Alhajahjeh, T., & Navarro, F. (2025). Advanced memory forensics for malware classification with deep learning algorithms. Cluster Computing, 28(6). https://doi.org/10.1007/s10586-025-05104-7
Case, A. (2025). Analysis of sedexp Linux malware: Memory-only rootkit and anti-forensics techniques. From the Source 2025. The Volatility Foundation. https://volatilityfoundation.org/from-the-source-2025/
TrustedSec. (2024). Loading DLLs reflections. TrustedSec Blog. https://trustedsec.com/blog/loading-dlls-reflections
Cynet. (2026). Process injection techniques. https://www.cynet.com/attack-techniques-hands-on/process-injection-techniques/
Pen Test Partners. (2024). Using Volatility for advanced memory forensics. Pen Test Partners Blog. https://www.pentestpartners.com/security-blog/using-volatility-for-advanced-memory-forensics/
Solomon, D. A., Russinovich, M. E., Ionescu, A., & Yosifovich, P. (2017). Windows internals. Part 1: System architecture, processes, threads, memory management, and more (7th ed.). Microsoft Press.
Faiz, M. N., & Prabowo, W. A. (2019). Comparison of acquisition software for digital forensics purposes. Kinetik, 4(1), 37–44. https://doi.org/10.22219/kinetik.v4i1.687
Volatility Foundation. (n.d.). Volatility 3 documentation: Plugin reference. https://volatility3.readthedocs.io/en/latest/
VirusTotal. (2025). Public API and scanning engine documentation. https://docs.virustotal.com/
Rapid7. (2025). Metasploit Framework: Documentation and module reference. https://docs.metasploit.com/
Magnet Forensics. (2024). Magnet RESPONSE: Free incident response tool. https://www.magnetforensics.com/resources/magnet-response/
MITRE Corporation. (2024). Process injection: Dynamic-link library injection (Technique T1055.001). MITRE ATT&CK. https://attack.mitre.org/techniques/T1055/001/
Microsoft. (2024). Strings v2.54. Windows Sysinternals. https://learn.microsoft.com/en-us/sysinternals/downloads/strings
Said Hamed, A. S., & Dewangan, O. (2025). Digital forensic: Techniques, challenges, and future direction. International Journal for Research in Applied Science and Engineering Technology. https://doi.org/10.22214/ijraset.2025.71562
Опубліковано
Як цитувати
Номер
Розділ
Ліцензія
Авторське право (c) 2026 Станіслав Завалій, Віталій Коваль

Ця робота ліцензується відповідно до Creative Commons Attribution-NonCommercial-ShareAlike 4.0 International License.