Araştırma Kategorisi • Adli Bilişim & Olay Müdahalesi
Gelişmiş kalıcı tehdit (APT) aktörleri ve modern zararlı yazılımlar, disk yerine yalnızca RAM'de çalışarak adli iz bırakmaz. Bellekteki bu ephemeral (geçici) verileri yakalamak, doğru araç ve metodoloji ile mümkündür. Bu makalede Volatility 3 ile RAM dump analizini uçtan uca ele alıyoruz.
Dosyasız zararlı yazılımlar (fileless malware), PowerShell betiğini bellekte çalıştırır, hiçbir zaman diske yazmaz. Process injection teknikleri (Process Hollowing, DLL Injection) meşru görünen süreçlerin içine zararlı kod gömülmesine olanak tanır. Disk imajı analizinde bu kalıpları bulmak son derece güçtür.
📌 İlk Müdahale Kuralı
Olay tespitinde ilk yapılacak iş RAM dökümü almaktır. Sistem kapatılmadan önce bu adım atlanmamalıdır. Sistem kapandığında RAM içeriği kaybolur.
Volatility 3 Python tabanlı açık kaynaklı bellek analiz çerçevesidir. Analiz sırası şu şekilde önerilir:
Süreç Listesi ve Gizli Süreç Tespiti:
Ağ Bağlantıları ve C2 Tespiti:
DLL Injection ve Süreç İçi Zararlı Kod Tespiti:
Registry Analizi — Persistence Tespiti:
Cobalt Strike Beacon, kurumsal ortamlarda en sık karşılaşılan C2 araçlarından biridir. RAM'de bıraktığı izler:
malfind çıktısında MZ magic bytes başlayan bölgeler (reflective loading)netstat'ta meşru süreçten (svchost.exe) beklenmedik dış bağlantıstrings çıktısında "MicrosoftEdge" veya benzeri sahte UA dizileri