DDDDigtal 4ensics

PE run in memory에 대하여 본문

Forensics

PE run in memory에 대하여

Dx4 2024. 3. 18. 23:36

 메모리 실행이라고 아는가? 말 그대로 파일을 디스크에 다운로드하지 않고,
바이너리를 메모리에 저장하여 실행하는 기법이다.
 

 이미지로 표현한다면 위와 같이 표현할 수 있다. 그럼 해당 실행파일은 메모리에 있는데 덤프로 찾을 수 있을까 ?
찾을 수 있다.
 

Protex.exe가 Form1이다. 가상실행하기를 누르면 밑에 SelectProcess의 바이너리가 메모리에 저장되면서 하위 프로세스에서 프로그램이 실행된다. 해당 프로세스를 메모리 덤프하여 찾을 수 있었다.