# Kritik Olay Müdahalesi ve Adli Bilişim (DFIR, Volatility Memory Forensics, Registry Analysis) > **İleri Seviye Uzmanlık Rehberi**: Ele geçirilmiş bir sistemde saldırganın bıraktığı dijital izleri (IOC) ortaya çıkarma ve adli bilişim incelemesi. --- ## 1. Volatility 3 İle Bellek (RAM) Analizi ```bash # RAM görüntüsündeki çalışan süreçleri listeleme vol -f memory.raw windows.pslist # Gizlenmiş veya enjekte edilmiş zararlı kod arama vol -f memory.raw windows.malfind ``` --- ## 2. Windows Adli Bilişim İzleri (Artifacts) - **Prefetch Files**: Çalıştırılan uygulamaların tarihsel izleri. - **Shimcache & Amcache**: Sistemde yürütülen ikili dosyaların listesi. - **MFT (Master File Table)**: Silinen dosyaların öznitelik analizi.