Capture memória sempre que a atividade suspeita for fileless, criptografada ou injetada, e sempre antes de desligar ou isolar de um jeito que encerre a sessão. Memória entrega processos em execução e seus pais, código injetado, payloads e configuração descriptografados, conexões de rede ativas, módulos carregados e muitas vezes material de credencial. Siga a ordem de volatilidade (memória e estado de rede primeiro, depois disco) e gere hash de tudo conforme coleta.
Por que os entrevistadores perguntam isso
Isso verifica disciplina prática de resposta a incidente. Os entrevistadores querem ordem de volatilidade, o fato de que arrancar o cabo destrói a melhor evidência em uma invasão moderna, e artefatos específicos que você procuraria dentro de uma imagem de memória. Eles também escutam hábitos de integridade de evidência: hashing, passos de coleta documentados, e a escolha de uma ferramenta que minimiza a pegada deixada no sistema alvo.
Como estruturar sua resposta
- Declare as condições que disparam uma captura de memória.
- Ordene a sua coleta por volatilidade e explique por quê.
- Nomeie os artefatos que a memória te dá e o disco não.
- Cubra integridade: hashing, documentação e pegada mínima.
Exemplo de resposta
Meu gatilho é qualquer coisa sugerindo que o código malicioso não está no disco em forma legível: threads injetadas, payloads empacotados ou criptografados, execução por script, ou uma sessão viva de comando e controle. Nesses casos a cópia do disco me diz muito pouco e a memória me diz quase tudo. Eu sigo a ordem de volatilidade, então memória e conexões de rede atuais primeiro, depois a imagem de disco, porque isolar ou desligar destrói o lado volátil. De uma imagem eu espero processos em execução com pais e linhas de comando, regiões injetadas ou esvaziadas que não mapeiam para um arquivo em disco, configuração descriptografada incluindo endereços de comando e controle, conexões de rede amarradas a um processo, e muitas vezes material de credencial. Eu coleto com uma ferramenta assinada a partir de mídia removível, gravo em um destino externo, gero hash imediatamente, e registro os passos exatos e os horários nas notas do caso. Em uma investigação, o único lugar em que o domínio de comando e controle existia era uma string na memória, porque o loader o baixava e nunca escrevia em lugar nenhum.
Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.
Veja como funcionaPerguntas de acompanhamento que você pode esperar
- Quais ferramentas você usaria para aquisição e análise?
- Como você lida com captura de memória em uma máquina virtual?
- E se o host for um servidor de produção que o negócio não deixa você tocar?
Mais perguntas para Analista de Cibersegurança
Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.
Prever minhas perguntas