Forensik Memori (RAM)
Panduan lengkap Volatility Framework, analisis proses, deteksi anomali, dan artefak Windows untuk investigasi profesional.
imageinfoInformasi SistemIdentifikasi profil OS dari memory dump
volatility -f mem.dmp imageinfoSuggested Profile(s) : Win7SP1x64, Win7SP0x64kdbgscanInformasi SistemCari KDBG structures untuk identifikasi profil
volatility -f mem.dmp kdbgscanInstantiating KDBG using: Kernel AS Win7SP1x64...pslistProsesDaftar proses dari linked list (bisa disembunyikan malware)
volatility -f mem.dmp --profile=Win7SP1x64 pslistName PID PPID Thds Hnds StartpstreeProsesProses dalam format pohon (tampilkan parent-child)
volatility -f mem.dmp --profile=Win7SP1x64 pstreeName Pid PPid Thds Hnds Time
. explorer.exe 1234 676 26 800psscanProsesScan pool tags - menemukan proses tersembunyi yang tidak di linked list
volatility -f mem.dmp --profile=Win7SP1x64 psscan(menemukan proses yang disembunyikan rootkit)cmdlineProsesTampilkan command line setiap proses
volatility -f mem.dmp --profile=Win7SP1x64 cmdlinecmd.exe pid: 3691
Command line : cmd.exe /c whoamicmdscanProsesScan COMMAND_HISTORY dan CONSOLE_INFORMATION
volatility -f mem.dmp --profile=Win7SP1x64 cmdscanCommandProcess: csrss.exe Pid: 348
Cmd #0 @ 0x2ef3e0: whoaminetscanJaringanScan koneksi jaringan aktif dan sockets
volatility -f mem.dmp --profile=Win7SP1x64 netscanOffset Proto LocalAddr:Port ForeignAddr:Port State PIDconnectionsJaringanKoneksi TCP aktif (XP/2003 saja)
volatility -f mem.dmp --profile=WinXPSP2x86 connectionsOffset(V) Local Address Remote Address PidsocketsJaringanSocket yang mendengarkan (XP/2003 saja)
volatility -f mem.dmp --profile=WinXPSP2x86 socketsOffset(V) PID Port Proto Address Create TimedlllistDLL & ModulDaftar DLL yang dimuat per proses
volatility -f mem.dmp --profile=Win7SP1x64 dlllist -p 1234Process: malware.exe PID: 1234
0x00400000 malware.exemodscanDLL & ModulScan pool tags untuk kernel modules (menemukan rootkit)
volatility -f mem.dmp --profile=Win7SP1x64 modscan(menemukan driver tersembunyi)hivelistRegistriDaftar registry hives yang dimuat di memory
volatility -f mem.dmp --profile=Win7SP1x64 hivelistVirtual Physical Name
0x... SYSTEM
0x... SOFTWAREprintkeyRegistriCetak isi registry key
volatility -f mem.dmp --profile=Win7SP1x64 printkey -K "SOFTWARE\Microsoft\Windows\CurrentVersion\Run"REG_SZ malware: C:\malware.exememdumpDump & EkstraksiDump memory proses tertentu ke file
volatility -f mem.dmp --profile=Win7SP1x64 memdump -p 1234 -D /output/Writing 1234.dmp ...procdumpDump & EkstraksiDump executable proses ke disk
volatility -f mem.dmp --profile=Win7SP1x64 procdump -p 1234 -D /output/Dumping malware.exe, pid: 1234 output: executable.1234.exestringsDump & EkstraksiEkstrak strings dari memory dump
strings mem.dmp | grep -i "password\|flag\|secret"password123
FLAG{hidden_in_memory}malfindMalwareTemukan code injection dan shellcode
volatility -f mem.dmp --profile=Win7SP1x64 malfindProcess: svchost.exe Pid: 748
Vad Tag: VadS Protection: PAGE_EXECUTE_READWRITEhollowfindMalwareDeteksi process hollowing
volatility -f mem.dmp --profile=Win7SP1x64 hollowfind(mendeteksi proses yang VAD tidak sesuai disk)ldrmodulesMalwareDeteksi DLL injection (DLL di memory tapi tidak di linked list)
volatility -f mem.dmp --profile=Win7SP1x64 ldrmodulesFalse True False (injected DLL terdeteksi)filescanFile & ArtifactScan pool tags untuk FILE_OBJECTs
volatility -f mem.dmp --profile=Win7SP1x64 filescan | grep -i ".txt\|.docx"Offset(P) #Ptr #Hnd Access NamedumpfilesFile & ArtifactDump files dari memory ke disk
volatility -f mem.dmp --profile=Win7SP1x64 dumpfiles -Q 0x12345 -D /output/DataSectionObject 0x12345 None file.None.0x12345.dathashdumpKata SandiDump password hashes dari SAM database
volatility -f mem.dmp --profile=Win7SP1x64 hashdumpAdministrator:500:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::lsadumpKata SandiDump LSA secrets
volatility -f mem.dmp --profile=Win7SP1x64 lsadumpDefaultPassword: MyP@ssw0rd