ram imajı alma / Windows İşletim Sistemlerinde RAM İmajı Alma -2 - Furkan PEHLİVANOĞLU

Ram Imajı Alma

ram imajı alma

RAM İmajı Alma ve Volatility ile İncelenmesi about:reader?url=seafoodplus.info volatility -f mem imageinfo komutu ile ımajı alınan işletim sistemini tespit ediyoruz. volatility -f mem --profile WinXPSP2x86 pslist volatility -f mem --profile WinXPSP2x86 pslist işletim sistemimizi belirledikten sonra –profile ile girerek incelememize devam seafoodplus.info komutu ile çalışan procesleri listeyebiliriz. 4 of 8 TR RAM İmajı Alma ve Volatility ile İncelenmesi about:reader?url=seafoodplus.info Dump It i tıkladığımızda önümüze bu terminal programı gelmekte ve bize devam etmek istediğimizden emin olup olmadığımızı soruyor buna y tuşuna basıyoruz ve ımajımız programın klasörünün içine alınmakta. Ve sonunda success i gördüysek imajımız başarılı bir şekilde klasörün içine alınmıştır. 2-Ram Capturer ile RAM Imajı Alma Ram Capturer programını indirdikten sonra 32 Bit ve 64 Bit seçenerekleri bulunmakta işletim sisteminize uygun klasöre girerek programı çalıştırıyoruz. 2 of 8 TR

İmaj alma ve üzerinde çalışma yapma aşamasından öncesinde ram mantığını anlatmak isterim kısaca. Ram, Random Access Memory demektir. Yani rastgele erişilebilir bellek. Geçici hafıza dediğimiz kısımdır. Sizlerin bilgisayarınızda kalıcı olarak saklamak istemediğiniz, gerek duymadığınız şeyler burada saklanır. Örnek vermek gerekirse, bir oyun oynuyorsunuz ve açılışta bir bekleme süresi tanıyor. İşte bu esnada oyun paketleri geçici belleğe yüklenir. Bu sayede daha hızlı erişim sağlanır oyun esnasında. Kimi oyunlarda belli bir aşamaya gelince birkaç saniyeliğine bekletir ve yeni dosyaları o aralıkta geçici belleğe aktarmayı tercih eder. Diğer yandan çerez bilgileri, son yaptığınız işlemler ve daha pek çok şey bu bellekte yer alır. Ancak enerji kesildiğinde yani bilgisayarı kapattığınızda, şarjı bittiğinde veya prizden çektiğinizde, özetle bilgisayarın enerjisini kestiğinizde geçici bellek kendini sıfırlar. Şimdi ram analizi yaparken nelere erişebileceğimiz kafanızda daha iyi şekillenmiş olmalı.

Öncelikle ram imajını nasıl alacağız bunu anlatalım. Demiştik ya enerji kesintisinde bellek kendini sıfırlar. İşte bu yüzden çalışır durumda kalmak zorundadır imaj alınacak cihaz. Filmlerden hatırlarsınız, bir hacker vardır özel tim girer kapıyı bir tekmeyle parçalar, hackerı tutuklar kasayı çeker sırtlar götürür. Öyle bir dünya yok. O enerji kesilirse ramdeki tüm bilgiler kaybolur. Çalışır halde imaj alınmalıdır. Diğer yandan şayet siz kapınızda özel tim falan görürseniz ramdeki bilgileri kaçırmak adına bilgisayarı kapatabilirsiniz evet.

Ram imajı almak için yardımcı birçok program var. Ben Windows&#;ta çalıştığınızı kabul ederek Ram Capture programını önereceğim. Programı açtıktan sonra &#;.mem&#; uzantılı imajın nereye kaydolacağını belirliyorsunuz ve capture butonuna basıyorsunuz. Hepsi bu. Belli bir sürecin sonunda imajı alıyor. İşte şimdi o bilgisayar kapanabilir. Çünkü geçici belleğin kopyası eksiksiz elinizde.

Gelelim bunun incelenmesine. İncelemeyi de linux üzerinde yaptığınızı kabul ediyorum ve &#;volatility&#; aracı üzerinden anlatımıma devam ediyorum. Öncelikle ram dosyamızın olduğu dizine geçiyoruz &#;cd&#; komutu ile. Daha sonra çalışmaya başlıyoruz. &#;volatility -f seafoodplus.info imageinfo&#; komutu ile ram imajımızı aldığımız bilgisayarın işletim sistemine dair bilgi topluyoruz. Sonraki komutlarda da ihtiyacımız olacak.

Daha sonrasında çok fazla komutla çalışmak mümkün. Tamamı için &#;volatility -help&#; komutunu çalıştırabilirsiniz. Ben önemli olanlardan bahsedip birkaç örnek görüntü paylaşacağım.

volatility -f seafoodplus.info &#;profiles WinXPSP2x86 hashdump

Bu komut ile Windows sistemdeki kullanıcıları ve şifrelerini tespit etmeniz mümkün. Şifreler md5 formatında geliyor olacak.. Onları kırmak da size kalmış.

volatility -f seafoodplus.info &#;profiles WinXPSP2x86 iehistory

Bu komutla da internet explorer geçmişini görmek mümkün. Aman canım explorer kullanan mı kaldı? Eh kalmadı fakat ben yine yazımda belirteyim. Chrome ve diğer tarayıcılardan geçmişi çeken araçlar da var.

volatility -f seafoodplus.info &#;profiles WinXPSP2x86 notepad

Bu komut ise notepad üzerinde yapılan son işlemleri kaydeder. Dikkat ettiyseniz internet geçmişinde son girilenlerde bir txt dosyası yer alıyordu. Burada da acaba onda ne yazıyormuş diye bakmış olduk. Son yazılan sizce de şüpheli değil mi? Sezar şifrelemeye benziyor. İsterseniz araştırın bakalım ne yazıyormuş notepad dosyasındaki şifreli metinde 🙂

volatility -f seafoodplus.info &#;profiles WinXPSP2x86 pslist

Pslist ile o esnada çalışan programları görmek mümkün. Ram imajı aldığınız programı da görmeniz güçlü ihtimal. Sonuçta son çalışanlar listesinde o da var.

volatility -f seafoodplus.info &#;profiles WinXPSP2x86 dlllist

Bu komutta ise dll listesi oluşturur bizim için. Bu komutla beraber örneklerimi sonlandırayım. Sizler diğer komutları inceleyebilirsiniz. Çok ilginizi çeken bir komut varsa veya merak ettiğiniz, yorum olarak bırakabilirsiniz. Sürücüleri listelemek, dump işlemleri yapmak da mümkün imaj içerisinde.

RAM İmajı Alma ve Volatility ile İncelenmesi Ahmet Gürel Imaj Almak Neden Önemli? Öncelik ile neden format atılmış bir diskin imajını alıp recovery yapıyoruz da, direkt olarak bu diskimizin üzerinde recovery programlarını kullanmıyoruz ? Çünkü kullandığımız programlar diskteki verilerin bilgilerinin tutulduğu metadata bilgilerini değişseafoodplus.info programla kurtaramayacağımız verileri başka bir programla kurtarmak bazen mümkün seafoodplus.info için orjinal diskin metadata larını değiştirmemek zarar vermemek için imaj alıp imaj üzerinden işlem yaparız. RAM Imajı Almak Neden Önemli? Ram bize bir bilgisayarın bilgierin gecici olarak kayıt edildiği hafıza birimidir. Bilgisayarın o anki çalıştırdığı procesler,dökümanlar,bağlı olduğu network,nerelere ziyaret edildiği hatta tarayıcı geçmişi gibi bilgiler elde edilebilir. Bunun için polisler bir yere baskın yaptığında açık bilgisayar kapatılmaz ve hemen ram ımajı alınır. Disk Imajı alınırken kapatılması sorun yaratmamaktadır. Fakat RAM bilgisayar kapatıldığında temızlenmektedir. Hatta Cryptolocker saldırılarında bilgisayar kapatılmadıysa RAM Imajından Key i kurtarak bilgisayarın şifrelenmiş dosyalarının açıldığı örnekler bulunmakta. Böyle bir saldırı ilede karşılaşırsanız bilgisayarı kapatmadan hemen bir RAM Imajı almanızı tavsiye ederim. RAM Imajı Alma Windowsda Ram Imajı almak oldukça basit DumpIt ve Ram Capturer gibi toolar ile alabilirsiniz. 1-DumpIt ile RAM Imajı Alma 1 of 8 TR

nest...

batman iftar saati 2021 viranşehir kaç kilometre seferberlik ne demek namaz nasıl kılınır ve hangi dualar okunur özel jimer anlamlı bayram mesajı maxoak 50.000 mah powerbank cin tırnağı nedir