Bellek Edinimi ve Volatility Çerçevesi
WinPmem ile RAM görüntüleri edinin; işlemleri, ağ bağlantılarını ve enjekte edilmiş kodu listelemek için Volatility 3 kullanın.
Bellek Edinimi ve Volatility Çerçevesi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Bellek Analizi Neden Önemlidir
RAM, çalışan işlemleri, ağ bağlantılarını, şifreleme anahtarlarını, parolaları, yerleştirilmiş kodu ve saldırgana ait, diske hiç yazılmamış olabilecek izleri içerir. Dosyasız kötü amaçlı yazılımlar yalnızca bellekte bulunur. Bellek analizi, disk adli bilişiminin tamamen gözden kaçırdığı kanıtları yakalar.
WinPmem ile Bellek Edinimi
WinPmem, Windows için ücretsiz ve açık kaynaklı bir bellek edinme aracıdır. Volatility tarafından analiz edilebilen ham bir bellek dökümü oluşturur. Çekirdek yapıları da dahil olmak üzere tüm fiziksel belleği yakalamak için yönetici olarak çalıştırın.
winpmem_mini.exe -o memory.raw
# Verify size matches installed RAMLiME ile Linux Bellek Edinimi
Linux Memory Extractor (LiME), RAM'i edinen ve bir dosyaya yazan ya da ağ üzerinden gönderen bir çekirdek modülüdür. Dökümü güvenliği ihlal edilmiş olabilecek sisteme yazmamak için canlı olay müdahalesinde ağ yöntemini kullanın.
Volatility 3'e Giriş
Volatility 3, önde gelen bellek adli bilişim çerçevesidir. Çekirdek yapılarını yorumlayabilmek için hedef OS sürümüne ait bir sembol tablosu gerektirir. Temel komutlar: windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind.
vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstatİşlem Analizi
windows.pslist çalışan işlemleri listeler. Bunları güvenilir temel çizgilerle karşılaştırın. Şunları arayın: alışılmadık yollardan (%TEMP%, %APPDATA%) çalışan işlemler, üst-alt süreç anormallikleri (winword.exe'nin cmd.exe'yi başlatması) ve ilişkili disk dosyası bulunmayan işlemler (işlem içinin boşaltıldığına işaret eder).
Bellekteki Ağ Bağlantıları
windows.netstat, canlı netstat çıktısında görünmeyen yakın zamanda kapatılmış bağlantılar da dahil olmak üzere bellekten TCP bağlantılarını çıkarır. Komuta ve kontrol bağlantılarını belirleyin: bilinen kötü amaçlı IP adreslerine çözümlenen dış adresleri veya yaygın işlem adları için alışılmadık bağlantı noktalarını (svchost.exe'nin dış IP adreslerine bağlanması) arayın.
DLL Yerleştirmesini Tespit Etme
windows.dlllist, işlem başına yüklenmiş DLL'leri gösterir. Bunları güvenilir DLL listeleriyle karşılaştırın. explorer.exe veya svchost.exe içindeki alışılmadık DLL'ler, yolu bulunmayan DLL'ler ya da sistem işlemlerindeki şüpheli adlı DLL'ler yerleştirme olduğunu gösterir.
Malfind: Kod Yerleştirmesini Tespit Etme
windows.malfind, PAGE_EXECUTE_READWRITE korumasına sahip ve dayanak disk dosyası bulunmayan bellek bölgelerini belirler; bu, işlem yerleştirmesinin veya kabuk kodunun klasik bir belirtisidir. Şüpheli bellek bölgesini döker ve analiz için ilk baytlarını gösterir.
Bellekten Dizgileri Çıkarma
Bellek dökümünde veya Volatility tarafından çıkarılan belirli işlem dökümlerinde strings komutunu çalıştırın. Bellekteki dizgiler genellikle çalıştırma sırasında hiçbir zaman diske yazılmamış komuta ve kontrol URL'lerini, şifreleme anahtarlarını, kodu çözülmüş yükleri ve kimlik bilgilerini içerir.
Bellekteki Tanıtıcılar ve Kayıt Defteri
windows.handles, işlem başına açık dosya tanıtıcılarını, kayıt defteri anahtarlarını, karşılıklı dışlama nesnelerini ve olayları gösterir. Karşılıklı dışlama nesnesi adları güçlü IOC'lerdir — bir olayda belirlendikten sonra, diğer bellek dökümlerinde aynı adı aramak ortam genelindeki ilişkili kötü amaçlı yazılımları bulur.
Bellek Adli Bilişimi İş Akışı
Sistematik iş akışı: (1) Profil tanımlama, (2) İşlem listeleme ve anormallik tespiti, (3) Ağ bağlantılarını inceleme, (4) DLL yerleştirmesi taraması, (5) Malfind, (6) Şüpheli işlem dökümü, (7) Dizgi çıkarma, (8) IOC çıkarma ve raporlama.
Bilgi Kontrolü
Dosyasız kötü amaçlı yazılımlar, geleneksel adli bilişim yöntemleri için neden özellikle zorludur?
Özet
Bellek adli bilişimi, disk analizinde görünmeyen geçici kanıtları yakalar. Edinim için WinPmem ve analiz için Volatility 3 kullanılarak işlemlerin, ağ bağlantılarının, yerleştirilmiş kodun ve DLL anormalliklerinin incelenmesi, aksi takdirde tespit edilemeyecek dosyasız kötü amaçlı yazılımları ve saldırgan faaliyetlerini ortaya çıkarır.
Sıkça Sorulan Sorular
“Bellek Edinimi ve Volatility Çerçevesi” dersi ücretsiz mi?
Evet — “Bellek Edinimi ve Volatility Çerçevesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Bellek Edinimi ve Volatility Çerçevesi” dersinde ne öğreneceğim?
WinPmem ile RAM görüntüleri edinin; işlemleri, ağ bağlantılarını ve enjekte edilmiş kodu listelemek için Volatility 3 kullanın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Bellek Edinimi ve Volatility Çerçevesi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Disk Görüntüleme ve Dosya Sistemi Adli İncelemesi
- Bellek Edinimi ve Volatility Çerçevesi
- Zaman Çizelgesi Analizi ve Kalıntıların İlişkilendirilmesi
- Wireshark ile Ağ Adli İncelemesi