Dumplt ile Adli Bilişimde Ram İmajı Almak -1 //oldnco

oldnco

Uzman üye
30 Eyl 2017
1,532
5
Merhaba TÜRKHACKTEAM Ailesi

Bu konumda sizlere RAM (Random Access Memory)imajını almanın önemini ve nasıl alındığını anlatacağım.

RAM Nedir?

Rastgele erişimli hafıza (Random Access Memory) mikroişlemcili sistemlerde kullanılan bir tür veri deposudur. Bu veri deposu kalıcı bir depolama yapmamaktadır. Güç kesintisinde üzerindeki bilgiler kaybolmaktadır.

Ram İmajı Almak Ne İşe Yarar?

Suçlularla mücadelede genelde aklımıza ilk gelen kolluk kuvvetlerinin ele geçirilen bilgisayarların harddiskini incelemeye almasıdır. Siber suçlarla mücadelede olay yerinde ilk yapılacak olan açık olan cihazın ram imajını almaktır. Bilgisayar kapatılmadan ram imajı alınırsa delillere ulaşmak daha kolay olacaktır. Örneğin kolluk kuvvetleri bir eve arama yapmaya gidiyor. Kapıyı açan kişinin cep telefonu ve cihazlarına el koyuluyor. Olay yerindeki adli bilişim uzmanı açık bilgisayarın ram imajını alarak şüpheli adresler, virüs yazılımları, aktif kullanıcının kim olduğu, çalışan aktif işlemlerin ne olduğu bulgularına ulaşabilir.

THSe2J.png


fHLNWJ.png


Dumplt Windows işletim sistemlerinin RAM imajını almak için kullandığımız ücretsiz programdır. DumpIt ile analiz yapılamamaktadır.

İndirmek İçin https://my.comae.io/login?redirect=/dashboard adresine giderek üye olmanız gerekmektedir. Üyelik işlemi standart İsim, mail ve şifre ile oluşturulmaktadır.

9xg0nE.jpg


THSe2J.png


vqcEIi.jpg


THSe2J.png


Web sitesine üye olduktan sonra “Download Comae Toolkit” butonuna tıklayarak programın indirmeye başlıyoruz.

EsqMuH.jpg


THSe2J.png


İşletim sisteminize göre 32 bit veya 64 biti açalım.

gDNDzg.jpg


THSe2J.png


msnjwP.jpg


THSe2J.png


Program hiç bir tuşa basmadan aşağıdaki resimdeki gibi otomatik olarak çalışıyor.

j0M3SJ.jpg


THSe2J.png


Şimdi de y (yes) tuşuna basarak RAM de bulunan verileri çekmesini sağlıyoruz.

j0M3SJ.jpg


THSe2J.png


Resimde görüldüğü gibi masaüstünde bulunan program dosyasına veriler çekiliyor.

l1EfZX.jpg


THSe2J.png


Ram kapasitem 4 gb olduğu için 4 gb veri çekti.

hpgoST.jpg


THSe2J.png


raM5sa.jpg


THSe2J.png


Oluşturulan dosyayı analiz için bir sonraki yazımda (Votality ile Adli Bilişimde Ram İmajı İncelemek-2) incelemeyi göstereceğim
 
Son düzenleme:
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.