İPUCU

Adli Bilişim Adli bilişim, veri kurtarma, forensic vb... adi bilişimin konusu olan birçok bilgiye buradan ulaşabilirsiniz.

Seçenekler

RAM İmajı Nasıl Alınır? / Alemdar2002

03-06-2018 18:57
#1
alemdar2002 - ait Kullanıcı Resmi (Avatar)
Tamamen Forumdan Uzaklaştırıldı
Üyelik tarihi:
10/2013
Nereden:
Dünya
Mesajlar:
2.055
Teşekkür (Etti):
289
Teşekkür (Aldı):
633
Konular:
64
Ticaret:
(0) %


İmaj Almak Nedir Ve Niçin Alınır ?

İmaj almak bir sistemin o andaki durumu ile ilgili bütün her şeyi yedeklemek anlamına geliyor. Ramler çalışırken tarayıcı geçmişleriniz, çalışan dokümanlar gibi bir çok veriyi kayıt altında tutar, imaj almaya örnek vermek gerekirse ram imajı aldığımız zaman ram üzerinde o imaj alındığı anda çalışan tüm proceslerden tutun o anda bilgisayarın bağlı olduğu ağa kadar her türlü bilgi yedeklenmiş olur. Peki ya zaten çalışan sistemin üzerinde işlem yapmak varken neden imaj alarak yani yedekleme yaparak işlemlerimizi o imaj üzerinde yapıyoruz?

Aslında cevabı çok basit o anda çalışan sistem üzerinde yaptığımız işlemler m.etadata(Üstveri) dediğimiz bilgileri değiştirerek zarar verebilir ancak imaj aldığımız zaman bu sorunu ortadan kaldırmış oluyoruz.

Ram imajları alınırken bilgisayarlar kapatılmaz ve çalışması sağlanır çünkü bilgisayarlar kapatıldığı anda ramdeki veriler kaybolur, bu sebeple çeşitli bilişim suçlarındaki polis baskınlarında bilgisayarların kapatılmayıp açık bırakıldığı ve hemen ram imajı alındığı görülmüştür. Çeşitli Ransomware(Fidye Virüsü) yazılımlarında da bilgisayar kapatılmadığı zaman ve ram imajı alınarak edinilen bilgiler sayesinde şifrelenen dosyaların şifresinin çözüldüğü durumlar ile karşılaşılmıştır bu sebeple sizin bilgisayarınıza bir ransomware bulaşırsa bilgisayarınızı kapatmayın ve bu konudaki adımları uygulayarak ram imajınızı alın.





Windows İçin RAM İmajı Nasıl Alınır?

RamCapturer İle Ram İmajı Almak

1)Öncelikle size verdiğim linkten RamCapturer'i indiriyoruz ve klasöre çıkartıyoruz, ardından İşletim Sistemimiz 32 Bit ise x86 64 Bit ise x64 Klasörüne giriyoruz, benimki 64 bit olduğu için x64 klasörüne girdim.





2)Dosyanın içindeki exe'yi çalıştırıyoruz.





3)Default olarak klasörün içerisine alacaktır imajı isterseniz değiştirebilirisiniz imajı nereye alacağını ben klasörün içini ayarladım. Capture butonuna tıklayarak imaj alma işlemini başlatıyoruz.





4)İmaj alma işlemi tamamlandığında bu şekilde gözükecektir programımızı artık kapatabiliriz.




5)Gördüğünüz gibi imajımız geldi.







DumpIt İle Ram İmajı Almak

DumpIt Programıyla imaj almak çok basit size verdiğim linkten indirdikten sonra bir klasöre çıkartın, ardından DumpIt.exe yi çalıştırın.

Resimdeki soruyu sorduğunda "Y" tuşuna basıyoruz ve bekliyoruz, Success Yazısı geldiğinde işlemimiz tamamlanmıştır. İmajımız programın bulunduğu klasöre çıkacaktır.



'ReDLiNe, HeRTeS Teşekkür etti.

03-06-2018 19:03
#2
fora1 - ait Kullanıcı Resmi (Avatar)
Tamamen Forumdan Uzaklaştırıldı
Üyelik tarihi:
12/2017
Yaş:
1
Mesajlar:
1.446
Teşekkür (Etti):
572
Teşekkür (Aldı):
251
Konular:
223
Ticaret:
(0) %
Elinize sağlık
03-06-2018 19:05
#3
NoteBox - ait Kullanıcı Resmi (Avatar)
Tamamen Forumdan Uzaklaştırıldı
Üyelik tarihi:
08/2017
Mesajlar:
1.552
Teşekkür (Etti):
364
Teşekkür (Aldı):
270
Konular:
191
Ticaret:
(0) %
2. yorum benden olsun ellerine sağlık
03-06-2018 19:08
#4
HeRTeS - ait Kullanıcı Resmi (Avatar)
Üye
Üyelik tarihi:
09/2016
Nereden:
Mars
Mesajlar:
1.857
Teşekkür (Etti):
272
Teşekkür (Aldı):
615
Konular:
192
Ticaret:
(0) %
Elinize Sağlık. Konu güzel olmuş.
Kullanıcı İmzası
.-.*/-.*/-*./-56842-*-s-*98ss8

Bookmarks


« Önceki Konu | Sonraki Konu »
Seçenekler

Yetkileriniz
Sizin Yeni Konu Acma Yetkiniz var yok
You may not post replies
Sizin eklenti yükleme yetkiniz yok
You may not edit your posts

BB code is Açık
Smileler Açık
[IMG] Kodları Açık
HTML-Kodları Kapalı
Trackbacks are Kapalı
Pingbacks are Kapalı
Refbacks are Kapalı