0Pricing
Cyber Security Academy · درس

الحصول على الذاكرة وإطار Volatility

احصل على صور RAM باستخدام WinPmem، واستخدم Volatility 3 لسرد العمليات واتصالات الشبكة والشيفرة المحقونة

الحصول على الذاكرة وإطار Volatility درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

لماذا يُعد تحليل الذاكرة مهمًا

تحتوي ذاكرة RAM على العمليات قيد التشغيل واتصالات الشبكة ومفاتيح التشفير وكلمات المرور والتعليمات البرمجية المحقونة وآثار المهاجم التي قد لا تصل إلى القرص مطلقًا. توجد البرمجيات الخبيثة عديمة الملفات في الذاكرة فقط. يلتقط تحليل الذاكرة أدلة يفوّت عليها التحليل الجنائي للقرص تمامًا.

اقتناء الذاكرة باستخدام WinPmem

WinPmem أداة مجانية مفتوحة المصدر لاقتناء الذاكرة في Windows. تنشئ تفريغًا خامًا للذاكرة يمكن لـ Volatility تحليله. شغّلها بصلاحيات المسؤول لالتقاط الذاكرة الفعلية بالكامل، بما في ذلك هياكل النواة.

winpmem_mini.exe -o memory.raw
# Verify size matches installed RAM

LiME لاقتناء ذاكرة Linux

Linux Memory Extractor (LiME) وحدة نواة تقتني ذاكرة RAM وتكتبها إلى ملف أو ترسلها عبر الشبكة. استخدم طريقة الشبكة في الاستجابة المباشرة للحوادث لتجنب كتابة التفريغ على النظام الذي يُحتمل أن يكون مخترقًا.

مقدمة إلى Volatility 3

Volatility 3 هو إطار العمل الرائد للتحليل الجنائي للذاكرة. ويتطلب جدول رموز لإصدار نظام التشغيل المستهدف كي يفسر هياكل النواة. الأوامر الأساسية: windows.pslist وwindows.pstree وwindows.netstat وwindows.dlllist وwindows.malfind.

vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstat

تحليل العمليات

يسرد windows.pslist العمليات قيد التشغيل. قارن النتائج بخطوط الأساس المعروفة بأنها سليمة. ابحث عن: عمليات تعمل من مسارات غير معتادة (%TEMP% و%APPDATA%)، وحالات شاذة في العلاقات بين العمليات الأصل والفرعية (مثل إنشاء winword.exe للعملية cmd.exe)، وعمليات لا يرتبط بها ملف على القرص (وهو مؤشر على تفريغ العملية).

اتصالات الشبكة في الذاكرة

يستخرج windows.netstat اتصالات TCP من الذاكرة، بما في ذلك الاتصالات التي أُغلقت مؤخرًا ولا تظهر في مخرجات netstat المباشرة. حدّد اتصالات C2: العناوين البعيدة التي تُحل إلى عناوين IP معروفة بسوء السمعة، أو المنافذ غير المعتادة لأسماء العمليات الشائعة (مثل svchost.exe المتصل بعناوين IP خارجية).

اكتشاف حقن DLL

يعرض windows.dlllist ملفات DLL المحملة لكل عملية. قارنها بقوائم DLL المعروفة بأنها سليمة. تشير ملفات DLL غير المعتادة في explorer.exe أو svchost.exe، أو ملفات DLL التي لا تملك مسارًا، أو ملفات DLL ذات أسماء مريبة داخل عمليات النظام إلى وجود حقن.

Malfind: اكتشاف حقن التعليمات البرمجية

يحدد windows.malfind مناطق الذاكرة ذات الحماية PAGE_EXECUTE_READWRITE والتي لا يدعمها ملف على القرص، وهي علامة كلاسيكية على حقن عملية أو shellcode. ويفرّغ منطقة الذاكرة المريبة ويعرض البايتات الأولى لتحليلها.

استخراج السلاسل النصية من الذاكرة

شغّل strings على تفريغ الذاكرة أو على تفريغات عمليات محددة استخرجها Volatility. غالبًا ما تحتوي السلاسل النصية في الذاكرة على عناوين URL لـ C2 ومفاتيح تشفير وحمولات مفككة وبيانات اعتماد لم تُكتب على القرص مطلقًا أثناء التنفيذ.

المقابض والسجل في الذاكرة

يعرض windows.handles مقابض الملفات المفتوحة ومفاتيح السجل وكائنات mutex والأحداث لكل عملية. تُعد أسماء mutex مؤشرات اختراق قوية؛ فعند تحديد أحدها في حادثة، يتيح البحث عن كائن mutex نفسه في تفريغات ذاكرة أخرى العثور على البرمجية الخبيثة المرتبطة بها في مختلف أنحاء البيئة.

سير عمل التحليل الجنائي للذاكرة

سير العمل المنهجي: (1) تحديد ملف التعريف، (2) تعداد العمليات واكتشاف الحالات الشاذة، (3) مراجعة اتصالات الشبكة، (4) فحص حقن DLL، (5) Malfind، (6) تفريغ العملية المريبة، (7) استخراج السلاسل النصية، (8) استخراج مؤشرات الاختراق وإعداد التقرير.

اختبار المعرفة

لماذا تمثل البرمجيات الخبيثة عديمة الملفات تحديًا خاصًا لأساليب التحليل الجنائي التقليدية؟

الملخص

يلتقط التحليل الجنائي للذاكرة الأدلة المتطايرة غير المرئية في تحليل الأقراص. ويكشف استخدام WinPmem للاقتناء وVolatility 3 للتحليل، مع فحص العمليات واتصالات الشبكة والتعليمات البرمجية المحقونة وحالات شذوذ DLL، عن البرمجيات الخبيثة عديمة الملفات ونشاط المهاجم الذي كان سيظل دون اكتشاف لولا ذلك.

الأسئلة الشائعة

هل درس «الحصول على الذاكرة وإطار Volatility» مجاني؟

نعم — نص درس «الحصول على الذاكرة وإطار Volatility» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «الحصول على الذاكرة وإطار Volatility»؟

احصل على صور RAM باستخدام WinPmem، واستخدم Volatility 3 لسرد العمليات واتصالات الشبكة والشيفرة المحقونة تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «الحصول على الذاكرة وإطار Volatility»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تصوير الأقراص والتحليل الجنائي لأنظمة الملفات
  2. الحصول على الذاكرة وإطار Volatility
  3. تحليل الخط الزمني وربط الأدلة
  4. التحليل الجنائي للشبكات باستخدام Wireshark
← العودة إلى Cyber Security Academy