Akuisisi Memori dan Volatility Framework
Dapatkan image RAM dengan WinPmem, lalu gunakan Volatility 3 untuk mencantumkan proses, koneksi jaringan, dan kode yang diinjeksi.
Akuisisi Memori dan Volatility Framework adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Mengapa Analisis Memori Penting
RAM berisi proses yang sedang berjalan, koneksi jaringan, kunci enkripsi, kata sandi, kode yang disuntikkan, dan artefak penyerang yang mungkin tidak pernah tersimpan di disk. Perangkat lunak berbahaya tanpa berkas hanya ada di memori. Analisis memori menangkap bukti yang sama sekali tidak terlihat dalam forensik disk.
Akuisisi Memori dengan WinPmem
WinPmem adalah alat akuisisi memori gratis dan bersumber terbuka untuk Windows. Alat ini membuat salinan memori mentah yang dapat dianalisis oleh Volatility. Jalankan sebagai administrator untuk menangkap seluruh memori fisik, termasuk struktur kernel.
winpmem_mini.exe -o memory.raw
# Verify size matches installed RAMLiME untuk Akuisisi Memori Linux
Linux Memory Extractor (LiME) adalah modul kernel yang mengakuisisi RAM dan menulisnya ke berkas atau mengirimkannya melalui jaringan. Gunakan metode jaringan untuk respons insiden langsung agar salinan memori tidak ditulis ke sistem yang mungkin telah disusupi.
Pengenalan Volatility 3
Volatility 3 adalah kerangka kerja forensik memori terkemuka. Kerangka kerja ini memerlukan tabel simbol untuk versi OS target agar dapat menafsirkan struktur kernel. Perintah utama: windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind.
vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstatAnalisis Proses
windows.pslist mencantumkan proses yang sedang berjalan. Bandingkan dengan garis dasar yang diketahui bersih. Cari: proses yang berjalan dari jalur tidak lazim (%TEMP%, %APPDATA%), kejanggalan induk-anak (winword.exe memunculkan cmd.exe), dan proses tanpa berkas disk terkait (indikator pengosongan proses).
Koneksi Jaringan dalam Memori
windows.netstat mengekstrak koneksi TCP dari memori—termasuk koneksi yang baru saja ditutup dan tidak terlihat dalam keluaran netstat langsung. Identifikasi koneksi komando dan kendali: alamat asing yang mengarah ke IP yang diketahui berbahaya atau nomor porta yang tidak lazim untuk nama proses umum (svchost.exe ke IP eksternal).
Deteksi Injeksi DLL
windows.dlllist menampilkan DLL yang dimuat untuk setiap proses. Bandingkan dengan daftar DLL yang diketahui bersih. DLL yang tidak lazim dalam explorer.exe atau svchost.exe, DLL tanpa jalur, atau DLL dengan nama mencurigakan dalam proses sistem menunjukkan adanya injeksi.
Malfind: Mendeteksi Injeksi Kode
windows.malfind mengidentifikasi wilayah memori dengan perlindungan PAGE_EXECUTE_READWRITE dan tanpa berkas disk pendukung—tanda klasik injeksi proses atau kode shell. Perintah ini menyalin wilayah memori yang mencurigakan dan menampilkan byte pertamanya untuk dianalisis.
Mengekstrak String dari Memori
Jalankan strings terhadap salinan memori atau salinan proses tertentu yang diekstrak oleh Volatility. String dalam memori sering berisi URL komando dan kendali, kunci enkripsi, muatan yang telah didekode, dan kredensial yang tidak pernah ditulis ke disk selama eksekusi.
Handle dan Registri dalam Memori
windows.handles menampilkan referensi berkas terbuka, kunci registri, mutex, dan peristiwa untuk setiap proses. Nama mutex merupakan IOC yang kuat—setelah diidentifikasi dalam satu insiden, pencarian mutex yang sama pada salinan memori lain dapat menemukan perangkat lunak berbahaya terkait di seluruh lingkungan.
Alur Kerja Forensik Memori
Alur kerja sistematis: (1) Identifikasi profil, (2) Enumerasi proses dan deteksi kejanggalan, (3) Peninjauan koneksi jaringan, (4) Pemindaian injeksi DLL, (5) Malfind, (6) Pengambilan salinan proses mencurigakan, (7) Ekstraksi string, (8) Ekstraksi dan pelaporan IOC.
Pemeriksaan Pengetahuan
Mengapa perangkat lunak berbahaya tanpa berkas sangat menantang bagi metode forensik tradisional?
Ringkasan
Forensik memori menangkap bukti volatil yang tidak terlihat dalam analisis disk. Penggunaan WinPmem untuk akuisisi dan Volatility 3 untuk analisis—dengan memeriksa proses, koneksi jaringan, kode yang disuntikkan, dan kejanggalan DLL—mengungkap perangkat lunak berbahaya tanpa berkas serta aktivitas penyerang yang jika tidak demikian akan luput dari deteksi.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Akuisisi Memori dan Volatility Framework” gratis?
Ya — teks lengkap “Akuisisi Memori dan Volatility Framework” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Akuisisi Memori dan Volatility Framework”?
Dapatkan image RAM dengan WinPmem, lalu gunakan Volatility 3 untuk mencantumkan proses, koneksi jaringan, dan kode yang diinjeksi. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Akuisisi Memori dan Volatility Framework” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Pencitraan Disk dan Forensik Sistem File
- Akuisisi Memori dan Volatility Framework
- Analisis Linimasa dan Korelasi Artefak
- Forensik Jaringan dengan Wireshark