Thread Starter
#0
Volatility 3, dijital adli analiz için kullanılan güçlü bir araçtır ve özellikle bellek görüntülerinin analizinde önemli bir rol oynar. Bu rehberde,
Bu komutun kullanımı oldukça basittir. Aşağıdaki adımları izleyerek başlayabilirsiniz:
Örnek komut:
Burada
Volatility 3'ün
windows.orphan_kernel_threads komutunun nasıl kullanılacağını ve bu komutun sağladığı bilgilerin ne anlama geldiğini detaylı bir şekilde inceleyeceğiz.windows.orphan_kernel_threads komutu, bellek görüntüsü içerisindeki yetkisiz veya "yetim" kernel thread'lerini tespit etmek için kullanılır. Bu thread'ler, genellikle oluşturulmuş ama bir parent process (ebeveyn süreç) ile ilişkisi kalmamış olan yapılardır. Böyle durumlar, kötü amaçlı yazılım faaliyetlerinin bir göstergesi olabilir, çünkü bir saldırgan, kendini gizlemek amacıyla bu tür thread'leri oluşturabilir.Bu komutun kullanımı oldukça basittir. Aşağıdaki adımları izleyerek başlayabilirsiniz:
- Volatility 3'ü Kurma: İlk olarak, Volatility 3'ü kurmalısınız. Python 3 ile birlikte
pipkullanarak gerekli bağımlılıkları yükleyin.
Örnek komut:
CODE
1 pip install volatility3- Bellek Görüntüsünü Yükleme: Analiz etmek istediğiniz bellek görüntüsünü hazırlayın. Bellek görüntüsü, .raw veya .dmp formatında olabilir.
- Komutu Çalıştırma: Aşağıdaki komutu kullanarak yetim kernel thread'lerini listeleyin:
CODE
1 volatility3 -f [bellek_görüntüsü] windows.orphan_kernel_threadsBurada
[bellek_görüntüsü] kısmını kendi dosya adınızla değiştirin.- Sonuçları İnceleme: Komut çalıştığında, size bir liste sunulacaktır. Bu listede, her bir yetim thread'in ID'si, parent process ID'si (PID) ve diğer önemli bilgiler yer alacaktır. Bu bilgileri kullanarak, hangi thread'lerin anormal olduğunu ve potansiyel bir tehdit oluşturduğunu belirleyebilirsiniz.
- Analiz ve Raporlama: İlgili thread'leri belirledikten sonra, bunlarla ilişkili süreçleri ve potansiyel olarak kötü amaçlı yazılımları analiz edin. Bu aşama, adli analiz sürecinin en kritik kısmıdır.
Volatility 3'ün
windows.orphan_kernel_threads komutu, bellek analizi sırasında kritik bilgiler sağlamaktadır. Bu bilgileri kullanarak, saldırıların tespiti ve olası kötü amaçlı faaliyetlerin önlenmesi konusunda önemli adımlar atabilirsiniz. Bu komutun verimliliği, bellek analizinde sağlam bir temel oluşturur ve adli analiz süreçlerini destekler.