題組內容
四、某政府機關 Linux Web Server 疑似發生資安問題,管理者發現系統 CPU 使用率異常偏高,且有未知程序持續對外連線。請依下列要求進行系統安全檢查與數位鑑識。
(二)若已取得該主機之記憶體映像檔(Memory Image),請說明如何利用 Volatility 工具進行下列分析,並寫出適當之 Volatility 分析模組(Plugin) 名稱。(17 分)
● 分析記憶體中的網路連線資訊,找出本機與遠端 IP、Port、連線狀態及所屬 PID,並判斷是否存在連往可疑外部 IP 或異常 Port 之程序。
● 分析程序是否存在程式碼注入(Code Injection) 、異常可執行記憶體區段(Executable Memory Region)、可疑共享物件(Shared Object) 載入或可疑記憶體區域(Memory Region)等異常行為,並說明其可能造成之安全風險。
● 利用 pslist(Process Listing)與 psscan(Process Scanning)等不同方式交叉驗證程序資訊,判斷是否存在遭 Rootkit 隱藏、已終止但程序 結構仍殘留,或未出現在正常程序鏈結中的程序,並分析其可能原因。
● 若發現可疑程序,請說明如何利用 Volatility 擷取其程序記憶體內容或可復原之可執行檔,計算其 SHA-256 雜湊值,並說明該雜湊值於驗證證據完整性、與已知惡意程式雜湊資料庫進行比對,以及數位鑑識證據保存之用途。