Cyber Security Academy · Pelajaran

Akuisisi Memori dan Volatility Framework

Dapatkan image RAM dengan WinPmem, lalu gunakan Volatility 3 untuk mencantumkan proses, koneksi jaringan, dan kode yang diinjeksi.

Pelajaran 2 dari 413 langkah

Akuisisi Memori dan Volatility Framework adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Mengapa Analisis Memori Penting

RAM berisi proses yang sedang berjalan, koneksi jaringan, kunci enkripsi, kata sandi, kode yang disuntikkan, dan artefak penyerang yang mungkin tidak pernah tersimpan di disk. Perangkat lunak berbahaya tanpa berkas hanya ada di memori. Analisis memori menangkap bukti yang sama sekali tidak terlihat dalam forensik disk.

Akuisisi Memori dengan WinPmem

WinPmem adalah alat akuisisi memori gratis dan bersumber terbuka untuk Windows. Alat ini membuat salinan memori mentah yang dapat dianalisis oleh Volatility. Jalankan sebagai administrator untuk menangkap seluruh memori fisik, termasuk struktur kernel.

winpmem_mini.exe -o memory.raw
# Verify size matches installed RAM

LiME untuk Akuisisi Memori Linux

Linux Memory Extractor (LiME) adalah modul kernel yang mengakuisisi RAM dan menulisnya ke berkas atau mengirimkannya melalui jaringan. Gunakan metode jaringan untuk respons insiden langsung agar salinan memori tidak ditulis ke sistem yang mungkin telah disusupi.

Pengenalan Volatility 3

Volatility 3 adalah kerangka kerja forensik memori terkemuka. Kerangka kerja ini memerlukan tabel simbol untuk versi OS target agar dapat menafsirkan struktur kernel. Perintah utama: windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind.

vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstat

Analisis Proses

windows.pslist mencantumkan proses yang sedang berjalan. Bandingkan dengan garis dasar yang diketahui bersih. Cari: proses yang berjalan dari jalur tidak lazim (%TEMP%, %APPDATA%), kejanggalan induk-anak (winword.exe memunculkan cmd.exe), dan proses tanpa berkas disk terkait (indikator pengosongan proses).

Koneksi Jaringan dalam Memori

windows.netstat mengekstrak koneksi TCP dari memori—termasuk koneksi yang baru saja ditutup dan tidak terlihat dalam keluaran netstat langsung. Identifikasi koneksi komando dan kendali: alamat asing yang mengarah ke IP yang diketahui berbahaya atau nomor porta yang tidak lazim untuk nama proses umum (svchost.exe ke IP eksternal).

Deteksi Injeksi DLL

windows.dlllist menampilkan DLL yang dimuat untuk setiap proses. Bandingkan dengan daftar DLL yang diketahui bersih. DLL yang tidak lazim dalam explorer.exe atau svchost.exe, DLL tanpa jalur, atau DLL dengan nama mencurigakan dalam proses sistem menunjukkan adanya injeksi.

Malfind: Mendeteksi Injeksi Kode

windows.malfind mengidentifikasi wilayah memori dengan perlindungan PAGE_EXECUTE_READWRITE dan tanpa berkas disk pendukung—tanda klasik injeksi proses atau kode shell. Perintah ini menyalin wilayah memori yang mencurigakan dan menampilkan byte pertamanya untuk dianalisis.

Mengekstrak String dari Memori

Jalankan strings terhadap salinan memori atau salinan proses tertentu yang diekstrak oleh Volatility. String dalam memori sering berisi URL komando dan kendali, kunci enkripsi, muatan yang telah didekode, dan kredensial yang tidak pernah ditulis ke disk selama eksekusi.

Handle dan Registri dalam Memori

windows.handles menampilkan referensi berkas terbuka, kunci registri, mutex, dan peristiwa untuk setiap proses. Nama mutex merupakan IOC yang kuat—setelah diidentifikasi dalam satu insiden, pencarian mutex yang sama pada salinan memori lain dapat menemukan perangkat lunak berbahaya terkait di seluruh lingkungan.

Alur Kerja Forensik Memori

Alur kerja sistematis: (1) Identifikasi profil, (2) Enumerasi proses dan deteksi kejanggalan, (3) Peninjauan koneksi jaringan, (4) Pemindaian injeksi DLL, (5) Malfind, (6) Pengambilan salinan proses mencurigakan, (7) Ekstraksi string, (8) Ekstraksi dan pelaporan IOC.

Pemeriksaan Pengetahuan

Mengapa perangkat lunak berbahaya tanpa berkas sangat menantang bagi metode forensik tradisional?

Ringkasan

Forensik memori menangkap bukti volatil yang tidak terlihat dalam analisis disk. Penggunaan WinPmem untuk akuisisi dan Volatility 3 untuk analisis—dengan memeriksa proses, koneksi jaringan, kode yang disuntikkan, dan kejanggalan DLL—mengungkap perangkat lunak berbahaya tanpa berkas serta aktivitas penyerang yang jika tidak demikian akan luput dari deteksi.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Akuisisi Memori dan Volatility Framework” gratis?

Ya — teks lengkap “Akuisisi Memori dan Volatility Framework” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Akuisisi Memori dan Volatility Framework”?

Dapatkan image RAM dengan WinPmem, lalu gunakan Volatility 3 untuk mencantumkan proses, koneksi jaringan, dan kode yang diinjeksi. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Akuisisi Memori dan Volatility Framework” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Pencitraan Disk dan Forensik Sistem File
  2. Akuisisi Memori dan Volatility Framework
  3. Analisis Linimasa dan Korelasi Artefak
  4. Forensik Jaringan dengan Wireshark
← Kembali ke Cyber Security Academy