Memory Forensics
Bellek adli analizi (Memory Forensics) — Çalışan veya yakalanmış bir sistemin fiziksel/sanal bellek görüntüsünden süreç, modül, bağlantı ve uçucu çalışma durumu artefaktlarını çıkarmaya yönelik adli bilişim alanı.
Neden Bellek?
Disk görüntüsü kalıcı veriyi korurken, sistem belleği yalnız çalışma sırasında bulunan önemli bilgileri taşıyabilir: çalışan süreçler, yüklenmiş modüller, açık bağlantılar ve belirli uygulama durumları bunlara örnektir.
Bellek kapatıldığında veya üzerine yeni veri yazıldığında bu bilgi kaybolabilir; bu nedenle edinim zamanı önemlidir.
Edinim ve Yorumlama
Bellek imajı almak analizden ayrı bir adımdır. İşletim sistemi sürümü, mimari ve çekirdek veri yapılarının doğru yorumlanması gerekir. Parser'ın bir yapı bulması, o yapının tek başına kötü amaçlı olduğunu göstermez.
Adli Bütünlük
Edinim aracının sisteme etkisi, hash kayıtları, zaman bilgileri ve işlem zinciri belgelenmelidir. Bellek toplama işlemi kaçınılmaz olarak çalışan sisteme dokunur; bu etkinin kapsamı bilinmelidir.