Tetikleyici uyarıyı gözden geçirme
Sysmon EID 8/10 veya EDR enjeksiyon alarmını doğrulayın; etkilenen host(lar)ı, şüpheli PID'leri ve süreç adlarını belirleyin; kapatma YASAK — uçucu bellek kalıcı olarak yok olur
Sistemi açık bırakarak RAM görüntüsü edinme
`winpmem_mini_x64.exe <çıktı.raw>` veya DumpIt ile canlı RAM görüntüsü alın; canlı edinim aracın çalışması nedeniyle belleği az miktarda değiştirir — bu kabul edilen kısıtlamadır, en az adımda gerçekleştirin
Pagefile ve swapfile toplama
`pagefile.sys` ve (Win8+) `swapfile.sys` dosyalarını kopyalayın; bunlar sayfalanmış (paged-out) izleri taşır ve MemProcFS `-pagefile0`/`-pagefile1` argümanlarıyla birleştirildiğinde `findevil` ve çıkarım kalitesini belirgin biçimde artırır
Kanıt bütünlüğünü sağlama
Edinim öncesi ve sonrası SHA-256 hash alın; araç/sürüm, operatör, zaman damgası, OS build numarasını (Vol3 sembol eşleşmesi için zorunlu) kaydedin; chain-of-custody formunu imzalayın
Görüntü ve sembol doğrulama
`python3 vol.py -f image.raw windows.info` ile OS sürümü/build/kernel tabanını doğrulayın; çıktı makul görünmeden diğer eklentilere geçmeyin
Hileli süreç tespiti
`python3 vol.py -f image.raw windows.pslist` (bağlı liste; unlink edilmiş süreçleri kaçırır) ve `python3 vol.py -f image.raw windows.psscan` (EPROCESS pool taraması; unlink/sonlanmış süreçleri bulur) çıktılarını karşılaştırın; `python3 vol.py -f image.raw windows.pstree` ile ebeveyn-çocuk anomalilerini inceleyin
Her süreç için beş açı kontrolü
Doğru görüntü/yürütülebilir adı, doğru yol, doğru ebeveyn, doğru komut satırı/argümanlar ve başlangıç zamanı tutarlılığını `windows.cmdline`, `windows.dlllist`, `windows.handles`, `windows.getsids` eklentileriyle doğrulayın
Ağ artefaktı analizi
`python3 vol.py -f image.raw windows.netscan` ve `python3 vol.py -f image.raw windows.netstat` ile şüpheli IP/port↔PID ilişkisini ortaya çıkarın; MemProcFS alternatifi: `M:\sys\net\netstat.txt` ve `netstat-v.txt`
Enjekte kod tespiti (malfind)
`python3 vol.py -f image.raw windows.malfind` ile RWX izinli + diske eşlenmemiş + MZ/shellcode içeren bölümleri bulun; `python3 vol.py -f image.raw -o /output/ windows.malfind --dump` ile şüpheli bölümleri çıkarın; Defender/JIT false positive'leri baseline ile eleyin
PEB-VAD tutarsızlığı kontrolü
`python3 vol.py -f image.raw windows.ldrmodules` ile PEB'in üç DLL listesi (InLoad/InMem/InInit) ve VAD'i karşılaştırın; `MappedPath` boş veya listeden eksik DLL reflective injection/hollowing işaretidir
Process hollowing tespiti
`python3 vol.py -f image.raw windows.malware.hollowprocesses` ile (eski adı `windows.hollowprocesses` olup 2026-06-07 itibarıyla bu isim deprecated) hollowed süreçleri otomatik tarayın; `windows.ptemalfind` (Frank Block, üçüncü taraf, `github.com/f-block/volatility-plugins`) ile PTE ground-truth alarak izin-değiştirme kaçınmalarını yakalayın
MemProcFS findevil taraması
MemProcFS'i `-forensic 1` ile başlatın veya `M:\forensic\forensic_enable.txt` içine `1` yazın; `M:\forensic\findevil\` dizinindeki `PE_INJECT`/`NOIMAGE_RWX`/`PE_NOLINK`/`PEB_MASQ`/`PROC_NOLINK` bayraklarını inceleyin; `PE_PATCHED` çok sayıda false positive üretir (.NET/JIT, SysWOW64), baseline ile ayıklayın
Rootkit denetimi (gerektiğinde)
Gizli sürücü şüphesinde `python3 vol.py -f image.raw windows.ssdt` (SSDT girdi hedefi `ntoskrnl.exe`/`win32k.sys` dışındaysa şüpheli), `windows.modules` ve `windows.modscan` (pool-tag taraması ile unlink sürücüler), `windows.driverirp` çalıştırın; `psxview` ve `apihooks` için Vol2 kullanın (Vol3 standart dağıtımında yoktur)
LSASS erişim izi kontrolü
`python3 vol.py -f image.raw windows.handles --pid <LSASS_PID>` ile LSASS'a olağandışı handle kalıntısı (T1003.001) arayın; varsa kimlik bilgilerini sızdırılmış kabul edin