Memory Forensics ile Olay Müdahalesi: Volatility 3 ve RAM Dump Analizi
Araştırma Kategorisi • Adli Bilişim & Olay Müdahalesi
Memory Forensics ile Olay Müdahalesi: Volatility 3 ve RAM Dump Analizi
Gelişmiş kalıcı tehdit (APT) aktörleri ve modern zararlı yazılımlar, disk yerine yalnızca RAM'de çalışarak adli iz bırakmaz. Bellekteki bu ephemeral (geçici) verileri yakalamak, doğru araç ve metodoloji ile mümkündür. Bu makalede Volatility 3 ile RAM dump analizini uçtan uca ele alıyoruz.
1. Neden Bellek Analizi? Disk Adli Bilişiminin Sınırları
Dosyasız zararlı yazılımlar (fileless malware), PowerShell betiğini bellekte çalıştırır, hiçbir zaman diske yazmaz. Process injection teknikleri (Process Hollowing, DLL Injection) meşru görünen süreçlerin içine zararlı kod gömülmesine olanak tanır. Disk imajı analizinde bu kalıpları bulmak son derece güçtür.
📌 İlk Müdahale Kuralı
Olay tespitinde ilk yapılacak iş RAM dökümü almaktır. Sistem kapatılmadan önce bu adım atlanmamalıdır. Sistem kapandığında RAM içeriği kaybolur.
2. RAM Dökümü Alma
winpmem_mini_x64.exe -o memory.dmp
# Linux — LiME Kernel Modülü ile
insmod lime.ko "path=/mnt/usb/mem.lime format=lime"
# Sanal makine — VMware .vmem dosyası
# .vmem ve .vmsn dosyalarını doğrudan Volatility'ye verebilirsiniz.
3. Volatility 3 ile Temel Analiz Sırası
Volatility 3 Python tabanlı açık kaynaklı bellek analiz çerçevesidir. Analiz sırası şu şekilde önerilir:
Süreç Listesi ve Gizli Süreç Tespiti:
vol -f memory.dmp windows.psscan → Havuz taraması (gizli süreçler görünür)
vol -f memory.dmp windows.cmdline → Her sürecin komut satırı argümanları
Ağ Bağlantıları ve C2 Tespiti:
# CLOSE_WAIT veya ESTABLISHED durumundaki şüpheli bağlantıları inceleyin
# 4444, 8080, 1337, 443 gibi portlara dikkat edin
DLL Injection ve Süreç İçi Zararlı Kod Tespiti:
vol -f memory.dmp windows.dlllist --pid 1234
vol -f memory.dmp windows.dumpfiles --pid 1234 → Dosyaları diske çıkart
Registry Analizi — Persistence Tespiti:
vol -f memory.dmp windows.registry.printkey --key "SOFTWARE\Microsoft\Windows\CurrentVersion\Run"
4. Gerçek Olay Senaryosu: Cobalt Strike Beacon Tespiti
Cobalt Strike Beacon, kurumsal ortamlarda en sık karşılaşılan C2 araçlarından biridir. RAM'de bıraktığı izler:
- →
malfindçıktısında MZ magic bytes başlayan bölgeler (reflective loading) - →
netstat'ta meşru süreçten (svchost.exe) beklenmedik dış bağlantı - →
stringsçıktısında "MicrosoftEdge" veya benzeri sahte UA dizileri - → YARA kuralları ile beacon konfigürasyon şablonlarını bulmak
vol -f memory.dmp windows.vadyarascan --yara-rules /rules/cobaltstrike.yar