Konuyu Açan
#0
Volatility 3, dijital adli bilişim alanında kullanılan güçlü bir bellek analizi aracıdır. Windows işletim sistemleri için tasarlanmış olan
İlk olarak,
Örneğin, bir bellek görüntüsü üzerinde
Ayrıca, iş parçacıklarının zamanlaması ve CPU kullanım oranları, sistem performansında anormalliklerin belirlenmesine de yardımcı olabilir. Örneğin, normalde düşük öncelikli bir iş parçacığının beklenmedik bir şekilde yüksek CPU kullanımı göstermesi, potansiyel bir güvenlik açığı veya kötü amaçlı bir süreç belirtisi olabilir.
Son olarak, elde edilen verilerin analizi, siber güvenlik uzmanları için daha geniş bir bağlamda önem taşır. Kötü niyetli aktivitelerin izlenmesi ve anlayışın derinleştirilmesi adına,
windows.threads eklentisi, bellek görüntülerindeki iş parçacığı (thread) bilgilerini detaylı bir şekilde incelememizi sağlar. Bu analiz, bir sistemde çalışan süreçlerin ve bunların iş parçacıklarının durumunu anlamak için kritik öneme sahiptir.İlk olarak,
windows.threads eklentisinin temel işlevselliğini anlamak önemlidir. Bu eklenti, belirli bir bellek görüntüsündeki tüm iş parçacıklarını listeler. Her bir iş parçacığı ile ilgili olarak; PID (Process ID), TID (Thread ID), durum (running, waiting, vb.), öncelik seviyesi ve CPU zamanlayıcı kullanımı gibi bilgiler sunar. Bu veriler, sistemdeki aktivitelerin daha iyi anlaşılmasına ve potansiyel olarak kötü niyetli bir davranışın tespit edilmesine yardımcı olur.Örneğin, bir bellek görüntüsü üzerinde
vol.py windows.threads -f memory_dump.raw komutunu çalıştırarak, o anki sistemdeki tüm iş parçacıklarını inceleyebiliriz. Bu komut, her bir iş parçacığı hakkında kritik bilgileri içeren bir liste oluşturur. İş parçacıklarının durumunu gözlemlemek, özellikle bir kötü amaçlı yazılım analizi sırasında önem kazanır; çünkü bazı kötü amaçlı yazılımlar, belirli iş parçacıklarını gizleyerek veya değiştirilmiş öncelikler atayarak tespit edilmekten kaçınmaya çalışır.Ayrıca, iş parçacıklarının zamanlaması ve CPU kullanım oranları, sistem performansında anormalliklerin belirlenmesine de yardımcı olabilir. Örneğin, normalde düşük öncelikli bir iş parçacığının beklenmedik bir şekilde yüksek CPU kullanımı göstermesi, potansiyel bir güvenlik açığı veya kötü amaçlı bir süreç belirtisi olabilir.
Son olarak, elde edilen verilerin analizi, siber güvenlik uzmanları için daha geniş bir bağlamda önem taşır. Kötü niyetli aktivitelerin izlenmesi ve anlayışın derinleştirilmesi adına,
windows.threads eklentisi ile elde edilen bilgiler, diğer Volatility eklentileri ile birleştirildiğinde çok daha kapsamlı bir analiz sunar. Bu tür bir bütünleşik yaklaşım, bir sistemin güvenlik durumunu değerlendirmek için kritik bir araçtır.