Siber Alem / Detail / 232 / Memory-forensics-ile-olay-mudahalesi-volatility-3-ve-ram-dump-analizi
technical_article_reader.sh
TECHNICAL PAPER / papers

Memory Forensics ile Olay Müdahalesi: Volatility 3 ve RAM Dump Analizi

2026-07-21
3 min read (476 words)
44 views

Araştırma Kategorisi • Adli Bilişim & Olay Müdahalesi

Memory Forensics ile Olay Müdahalesi: Volatility 3 ve RAM Dump Analizi

Gelişmiş kalıcı tehdit (APT) aktörleri ve modern zararlı yazılımlar, disk yerine yalnızca RAM'de çalışarak adli iz bırakmaz. Bellekteki bu ephemeral (geçici) verileri yakalamak, doğru araç ve metodoloji ile mümkündür. Bu makalede Volatility 3 ile RAM dump analizini uçtan uca ele alıyoruz.

1. Neden Bellek Analizi? Disk Adli Bilişiminin Sınırları

Dosyasız zararlı yazılımlar (fileless malware), PowerShell betiğini bellekte çalıştırır, hiçbir zaman diske yazmaz. Process injection teknikleri (Process Hollowing, DLL Injection) meşru görünen süreçlerin içine zararlı kod gömülmesine olanak tanır. Disk imajı analizinde bu kalıpları bulmak son derece güçtür.

📌 İlk Müdahale Kuralı

Olay tespitinde ilk yapılacak iş RAM dökümü almaktır. Sistem kapatılmadan önce bu adım atlanmamalıdır. Sistem kapandığında RAM içeriği kaybolur.

2. RAM Dökümü Alma

# Windows — WinPmem ile
winpmem_mini_x64.exe -o memory.dmp

# Linux — LiME Kernel Modülü ile
insmod lime.ko "path=/mnt/usb/mem.lime format=lime"

# Sanal makine — VMware .vmem dosyası
# .vmem ve .vmsn dosyalarını doğrudan Volatility'ye verebilirsiniz.

3. Volatility 3 ile Temel Analiz Sırası

Volatility 3 Python tabanlı açık kaynaklı bellek analiz çerçevesidir. Analiz sırası şu şekilde önerilir:

Süreç Listesi ve Gizli Süreç Tespiti:

vol -f memory.dmp windows.pslist → Normal süreç listesi (PEB'den)
vol -f memory.dmp windows.psscan → Havuz taraması (gizli süreçler görünür)
vol -f memory.dmp windows.cmdline → Her sürecin komut satırı argümanları

Ağ Bağlantıları ve C2 Tespiti:

vol -f memory.dmp windows.netstat
# CLOSE_WAIT veya ESTABLISHED durumundaki şüpheli bağlantıları inceleyin
# 4444, 8080, 1337, 443 gibi portlara dikkat edin

DLL Injection ve Süreç İçi Zararlı Kod Tespiti:

vol -f memory.dmp windows.malfind → VAD bölgelerinde çalıştırılabilir anonim kod arar
vol -f memory.dmp windows.dlllist --pid 1234
vol -f memory.dmp windows.dumpfiles --pid 1234 → Dosyaları diske çıkart

Registry Analizi — Persistence Tespiti:

vol -f memory.dmp windows.registry.hivelist
vol -f memory.dmp windows.registry.printkey --key "SOFTWARE\Microsoft\Windows\CurrentVersion\Run"

4. Gerçek Olay Senaryosu: Cobalt Strike Beacon Tespiti

Cobalt Strike Beacon, kurumsal ortamlarda en sık karşılaşılan C2 araçlarından biridir. RAM'de bıraktığı izler:

  • malfind çıktısında MZ magic bytes başlayan bölgeler (reflective loading)
  • netstat'ta meşru süreçten (svchost.exe) beklenmedik dış bağlantı
  • strings çıktısında "MicrosoftEdge" veya benzeri sahte UA dizileri
  • YARA kuralları ile beacon konfigürasyon şablonlarını bulmak
# YARA ile Cobalt Strike tespiti
vol -f memory.dmp windows.vadyarascan --yara-rules /rules/cobaltstrike.yar

Makale Tartışmaları (1)

SecurityRules
USER
Rank: Script Kiddie
Posts: 7
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 21:07:28 #1

Volatility 3'e geçiş yapanlara şunu söylemek isterim: volatility2'deki --profile parametresi artık yok, bunun yerine sembol tabloları kullanılıyor. Linux işlemlerinde bash_history'i analiz etmek için linux.bash plugin'i muhteşem. Özellikle SOC analistlerine bu makaleyi şiddetle tavsiye ederim.

Yorum Yapmak İçin Giriş Yapın

Bu makaleye yorum yazmak ve tartışmaya katılmak için giriş yapmalısınız.

Siber Alem V1 Status: Operational | Exploits: 459 (156 Verified)
Ping: 18ms Lang: EN