Araştırma Kategorisi • Adli Bilişim & Olay Müdahalesi

Memory Forensics ile Olay Müdahalesi: Volatility 3 ve RAM Dump Analizi

Gelişmiş kalıcı tehdit (APT) aktörleri ve modern zararlı yazılımlar, disk yerine yalnızca RAM'de çalışarak adli iz bırakmaz. Bellekteki bu ephemeral (geçici) verileri yakalamak, doğru araç ve metodoloji ile mümkündür. Bu makalede Volatility 3 ile RAM dump analizini uçtan uca ele alıyoruz.

1. Neden Bellek Analizi? Disk Adli Bilişiminin Sınırları

Dosyasız zararlı yazılımlar (fileless malware), PowerShell betiğini bellekte çalıştırır, hiçbir zaman diske yazmaz. Process injection teknikleri (Process Hollowing, DLL Injection) meşru görünen süreçlerin içine zararlı kod gömülmesine olanak tanır. Disk imajı analizinde bu kalıpları bulmak son derece güçtür.

📌 İlk Müdahale Kuralı

Olay tespitinde ilk yapılacak iş RAM dökümü almaktır. Sistem kapatılmadan önce bu adım atlanmamalıdır. Sistem kapandığında RAM içeriği kaybolur.

2. RAM Dökümü Alma

# Windows — WinPmem ile
winpmem_mini_x64.exe -o memory.dmp

# Linux — LiME Kernel Modülü ile
insmod lime.ko "path=/mnt/usb/mem.lime format=lime"

# Sanal makine — VMware .vmem dosyası
# .vmem ve .vmsn dosyalarını doğrudan Volatility'ye verebilirsiniz.

3. Volatility 3 ile Temel Analiz Sırası

Volatility 3 Python tabanlı açık kaynaklı bellek analiz çerçevesidir. Analiz sırası şu şekilde önerilir:

Süreç Listesi ve Gizli Süreç Tespiti:

vol -f memory.dmp windows.pslist → Normal süreç listesi (PEB'den)
vol -f memory.dmp windows.psscan → Havuz taraması (gizli süreçler görünür)
vol -f memory.dmp windows.cmdline → Her sürecin komut satırı argümanları

Ağ Bağlantıları ve C2 Tespiti:

vol -f memory.dmp windows.netstat
# CLOSE_WAIT veya ESTABLISHED durumundaki şüpheli bağlantıları inceleyin
# 4444, 8080, 1337, 443 gibi portlara dikkat edin

DLL Injection ve Süreç İçi Zararlı Kod Tespiti:

vol -f memory.dmp windows.malfind → VAD bölgelerinde çalıştırılabilir anonim kod arar
vol -f memory.dmp windows.dlllist --pid 1234
vol -f memory.dmp windows.dumpfiles --pid 1234 → Dosyaları diske çıkart

Registry Analizi — Persistence Tespiti:

vol -f memory.dmp windows.registry.hivelist
vol -f memory.dmp windows.registry.printkey --key "SOFTWARE\Microsoft\Windows\CurrentVersion\Run"

4. Gerçek Olay Senaryosu: Cobalt Strike Beacon Tespiti

Cobalt Strike Beacon, kurumsal ortamlarda en sık karşılaşılan C2 araçlarından biridir. RAM'de bıraktığı izler:

# YARA ile Cobalt Strike tespiti
vol -f memory.dmp windows.vadyarascan --yara-rules /rules/cobaltstrike.yar