Cyber Security Academy · पाठ

Memory Acquisition और Volatility Framework

WinPmem से RAM image प्राप्त कीजिए और Volatility 3 से process, network connection और injected code की सूची बनाइए।

पाठ 2, कुल 4 में से13 चरण

Memory Acquisition और Volatility Framework, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

मेमोरी विश्लेषण क्यों महत्वपूर्ण है

RAM में चल रही प्रक्रियाएँ, नेटवर्क कनेक्शन, एन्क्रिप्शन कुंजियाँ, पासवर्ड, इंजेक्ट किया गया कोड और हमलावर के ऐसे अवशेष मौजूद होते हैं जो शायद कभी डिस्क तक न पहुँचें। फ़ाइल-रहित मैलवेयर केवल मेमोरी में मौजूद रहता है। मेमोरी विश्लेषण ऐसे साक्ष्य सुरक्षित करता है जिन्हें डिस्क फॉरेंसिक विश्लेषण पूरी तरह से नज़रअंदाज़ कर देता है।

WinPmem से मेमोरी प्राप्त करना

WinPmem विंडोज़ के लिए एक निःशुल्क, ओपन-सोर्स मेमोरी प्राप्ति उपकरण है। यह कच्चा मेमोरी डंप बनाता है जिसका विश्लेषण Volatility कर सकता है। कर्नेल संरचनाओं सहित पूरी भौतिक मेमोरी कैप्चर करने के लिए इसे प्रशासक के रूप में चलाएँ।

winpmem_mini.exe -o memory.raw
# Verify size matches installed RAM

लिनक्स मेमोरी प्राप्ति के लिए LiME

Linux Memory Extractor (LiME) एक कर्नेल मॉड्यूल है जो RAM प्राप्त करके उसे किसी फ़ाइल में लिखता है या नेटवर्क के माध्यम से भेजता है। सक्रिय घटना-प्रतिक्रिया के लिए नेटवर्क विधि का उपयोग करें, ताकि डंप को संभावित रूप से समझौता किए गए सिस्टम पर लिखने से बचा जा सके।

Volatility 3 का परिचय

Volatility 3 प्रमुख मेमोरी फॉरेंसिक फ्रेमवर्क है। कर्नेल संरचनाओं की व्याख्या करने के लिए इसे लक्षित OS संस्करण की प्रतीक-सारणी आवश्यक होती है। प्रमुख कमांड: windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind।

vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstat

प्रक्रिया विश्लेषण

windows.pslist चल रही प्रक्रियाओं की सूची देता है। इनकी तुलना ज्ञात-विश्वसनीय आधाररेखाओं से करें। इन चीज़ों पर ध्यान दें: असामान्य पथों (%TEMP%, %APPDATA%) से चल रही प्रक्रियाएँ, मूल-प्रक्रिया और अधीनस्थ-प्रक्रिया की असामान्यताएँ (winword.exe द्वारा cmd.exe शुरू करना), तथा ऐसी प्रक्रियाएँ जिनसे कोई डिस्क फ़ाइल संबद्ध नहीं है (प्रक्रिया-खोखलीकरण का संकेत)।

मेमोरी में नेटवर्क कनेक्शन

windows.netstat मेमोरी से TCP कनेक्शन निकालता है—इसमें हाल ही में बंद हुए वे कनेक्शन भी शामिल हैं जो सक्रिय netstat आउटपुट में दिखाई नहीं देते। कमांड-एंड-कंट्रोल कनेक्शन पहचानें: ऐसे बाहरी पते जो ज्ञात दुर्भावनापूर्ण IP पर रिज़ॉल्व होते हैं, या सामान्य प्रक्रिया नामों के लिए असामान्य पोर्ट (जैसे svchost.exe का बाहरी IP से कनेक्ट होना)।

DLL इंजेक्शन का पता लगाना

windows.dlllist प्रत्येक प्रक्रिया के लिए लोड की गई DLL दिखाता है। इनकी तुलना ज्ञात-विश्वसनीय DLL सूचियों से करें। explorer.exe या svchost.exe में असामान्य DLL, बिना पथ वाली DLL, या सिस्टम प्रक्रियाओं में संदिग्ध नाम वाली DLL इंजेक्शन का संकेत देती हैं।

Malfind: कोड इंजेक्शन का पता लगाना

windows.malfind ऐसी मेमोरी क्षेत्रों की पहचान करता है जिनमें PAGE_EXECUTE_READWRITE सुरक्षा है और जिनके पीछे कोई डिस्क फ़ाइल नहीं है—यह प्रक्रिया इंजेक्शन या शेलकोड का सामान्य संकेत है। यह संदिग्ध मेमोरी क्षेत्र का डंप बनाता है और विश्लेषण के लिए उसके शुरुआती बाइट दिखाता है।

मेमोरी से स्ट्रिंग निकालना

मेमोरी डंप या Volatility द्वारा निकाले गए किसी विशिष्ट प्रक्रिया डंप पर strings चलाएँ। मेमोरी स्ट्रिंग में अक्सर कमांड-एंड-कंट्रोल URL, एन्क्रिप्शन कुंजियाँ, डिकोड किए गए पेलोड और ऐसे क्रेडेंशियल होते हैं जिन्हें निष्पादन के दौरान कभी डिस्क पर नहीं लिखा गया।

मेमोरी में हैंडल और रजिस्ट्री

windows.handles प्रत्येक प्रक्रिया के खुले फ़ाइल हैंडल, रजिस्ट्री कुंजियाँ, म्यूटेक्स और इवेंट दिखाता है। म्यूटेक्स नाम महत्वपूर्ण IOC होते हैं—किसी एक घटना में इनकी पहचान हो जाने पर, अन्य मेमोरी डंप में उसी म्यूटेक्स की खोज करने से पूरे वातावरण में संबंधित मैलवेयर का पता चलता है।

मेमोरी फॉरेंसिक कार्यप्रवाह

व्यवस्थित कार्यप्रवाह: (1) प्रोफ़ाइल की पहचान, (2) प्रक्रियाओं की गणना और असामान्यता का पता लगाना, (3) नेटवर्क कनेक्शन की समीक्षा, (4) DLL इंजेक्शन स्कैन, (5) Malfind, (6) संदिग्ध प्रक्रिया का डंप, (7) स्ट्रिंग निकालना, (8) IOC निकालना और रिपोर्ट करना।

ज्ञान जाँच

पारंपरिक फॉरेंसिक विधियों के लिए फ़ाइल-रहित मैलवेयर विशेष रूप से चुनौतीपूर्ण क्यों होता है?

सारांश

मेमोरी फॉरेंसिक विश्लेषण ऐसे अस्थिर साक्ष्य कैप्चर करता है जो डिस्क विश्लेषण में दिखाई नहीं देते। प्राप्ति के लिए WinPmem और विश्लेषण के लिए Volatility 3 का उपयोग करके—प्रक्रियाओं, नेटवर्क कनेक्शन, इंजेक्ट किए गए कोड और DLL की असामान्यताओं की जाँच करने पर—फ़ाइल-रहित मैलवेयर और हमलावर की ऐसी गतिविधियाँ सामने आती हैं जो अन्यथा अनदेखी रह जातीं।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
76
पाठ
303

अक्सर पूछे जाने वाले प्रश्न

क्या “Memory Acquisition और Volatility Framework” पाठ निःशुल्क है?

हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “Memory Acquisition और Volatility Framework” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“Memory Acquisition और Volatility Framework” में मैं क्या सीखूँगा?

WinPmem से RAM image प्राप्त कीजिए और Volatility 3 से process, network connection और injected code की सूची बनाइए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।

“Memory Acquisition और Volatility Framework” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. Disk Imaging और File System Forensics
  2. Memory Acquisition और Volatility Framework
  3. Timeline Analysis और Artifact Correlation
  4. Wireshark से Network Forensics
← Cyber Security Academy पर वापस जाएँ