0Pricing
Cyber Security Academy · Ders

Bellek Edinimi ve Volatility Çerçevesi

WinPmem ile RAM görüntüleri edinin; işlemleri, ağ bağlantılarını ve enjekte edilmiş kodu listelemek için Volatility 3 kullanın.

Bellek Edinimi ve Volatility Çerçevesi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Bellek Analizi Neden Önemlidir

RAM, çalışan işlemleri, ağ bağlantılarını, şifreleme anahtarlarını, parolaları, yerleştirilmiş kodu ve saldırgana ait, diske hiç yazılmamış olabilecek izleri içerir. Dosyasız kötü amaçlı yazılımlar yalnızca bellekte bulunur. Bellek analizi, disk adli bilişiminin tamamen gözden kaçırdığı kanıtları yakalar.

WinPmem ile Bellek Edinimi

WinPmem, Windows için ücretsiz ve açık kaynaklı bir bellek edinme aracıdır. Volatility tarafından analiz edilebilen ham bir bellek dökümü oluşturur. Çekirdek yapıları da dahil olmak üzere tüm fiziksel belleği yakalamak için yönetici olarak çalıştırın.

winpmem_mini.exe -o memory.raw
# Verify size matches installed RAM

LiME ile Linux Bellek Edinimi

Linux Memory Extractor (LiME), RAM'i edinen ve bir dosyaya yazan ya da ağ üzerinden gönderen bir çekirdek modülüdür. Dökümü güvenliği ihlal edilmiş olabilecek sisteme yazmamak için canlı olay müdahalesinde ağ yöntemini kullanın.

Volatility 3'e Giriş

Volatility 3, önde gelen bellek adli bilişim çerçevesidir. Çekirdek yapılarını yorumlayabilmek için hedef OS sürümüne ait bir sembol tablosu gerektirir. Temel komutlar: windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind.

vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstat

İşlem Analizi

windows.pslist çalışan işlemleri listeler. Bunları güvenilir temel çizgilerle karşılaştırın. Şunları arayın: alışılmadık yollardan (%TEMP%, %APPDATA%) çalışan işlemler, üst-alt süreç anormallikleri (winword.exe'nin cmd.exe'yi başlatması) ve ilişkili disk dosyası bulunmayan işlemler (işlem içinin boşaltıldığına işaret eder).

Bellekteki Ağ Bağlantıları

windows.netstat, canlı netstat çıktısında görünmeyen yakın zamanda kapatılmış bağlantılar da dahil olmak üzere bellekten TCP bağlantılarını çıkarır. Komuta ve kontrol bağlantılarını belirleyin: bilinen kötü amaçlı IP adreslerine çözümlenen dış adresleri veya yaygın işlem adları için alışılmadık bağlantı noktalarını (svchost.exe'nin dış IP adreslerine bağlanması) arayın.

DLL Yerleştirmesini Tespit Etme

windows.dlllist, işlem başına yüklenmiş DLL'leri gösterir. Bunları güvenilir DLL listeleriyle karşılaştırın. explorer.exe veya svchost.exe içindeki alışılmadık DLL'ler, yolu bulunmayan DLL'ler ya da sistem işlemlerindeki şüpheli adlı DLL'ler yerleştirme olduğunu gösterir.

Malfind: Kod Yerleştirmesini Tespit Etme

windows.malfind, PAGE_EXECUTE_READWRITE korumasına sahip ve dayanak disk dosyası bulunmayan bellek bölgelerini belirler; bu, işlem yerleştirmesinin veya kabuk kodunun klasik bir belirtisidir. Şüpheli bellek bölgesini döker ve analiz için ilk baytlarını gösterir.

Bellekten Dizgileri Çıkarma

Bellek dökümünde veya Volatility tarafından çıkarılan belirli işlem dökümlerinde strings komutunu çalıştırın. Bellekteki dizgiler genellikle çalıştırma sırasında hiçbir zaman diske yazılmamış komuta ve kontrol URL'lerini, şifreleme anahtarlarını, kodu çözülmüş yükleri ve kimlik bilgilerini içerir.

Bellekteki Tanıtıcılar ve Kayıt Defteri

windows.handles, işlem başına açık dosya tanıtıcılarını, kayıt defteri anahtarlarını, karşılıklı dışlama nesnelerini ve olayları gösterir. Karşılıklı dışlama nesnesi adları güçlü IOC'lerdir — bir olayda belirlendikten sonra, diğer bellek dökümlerinde aynı adı aramak ortam genelindeki ilişkili kötü amaçlı yazılımları bulur.

Bellek Adli Bilişimi İş Akışı

Sistematik iş akışı: (1) Profil tanımlama, (2) İşlem listeleme ve anormallik tespiti, (3) Ağ bağlantılarını inceleme, (4) DLL yerleştirmesi taraması, (5) Malfind, (6) Şüpheli işlem dökümü, (7) Dizgi çıkarma, (8) IOC çıkarma ve raporlama.

Bilgi Kontrolü

Dosyasız kötü amaçlı yazılımlar, geleneksel adli bilişim yöntemleri için neden özellikle zorludur?

Özet

Bellek adli bilişimi, disk analizinde görünmeyen geçici kanıtları yakalar. Edinim için WinPmem ve analiz için Volatility 3 kullanılarak işlemlerin, ağ bağlantılarının, yerleştirilmiş kodun ve DLL anormalliklerinin incelenmesi, aksi takdirde tespit edilemeyecek dosyasız kötü amaçlı yazılımları ve saldırgan faaliyetlerini ortaya çıkarır.

Sıkça Sorulan Sorular

“Bellek Edinimi ve Volatility Çerçevesi” dersi ücretsiz mi?

Evet — “Bellek Edinimi ve Volatility Çerçevesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Bellek Edinimi ve Volatility Çerçevesi” dersinde ne öğreneceğim?

WinPmem ile RAM görüntüleri edinin; işlemleri, ağ bağlantılarını ve enjekte edilmiş kodu listelemek için Volatility 3 kullanın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Bellek Edinimi ve Volatility Çerçevesi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Disk Görüntüleme ve Dosya Sistemi Adli İncelemesi
  2. Bellek Edinimi ve Volatility Çerçevesi
  3. Zaman Çizelgesi Analizi ve Kalıntıların İlişkilendirilmesi
  4. Wireshark ile Ağ Adli İncelemesi
← Cyber Security Academy Sayfasına Dön