ماذا ستتعلم في هذه الغرفة؟
-
استخدام أدوات التقاط الذاكرة السريعة في بيئة ويندوز (DumpIt و Belkasoft RAM Capturer).
-
تنفيذ عمليات التقاط الذاكرة بنقرة واحدة (Single-click RAM Capture) في المواقف الميدانية العاجلة.
-
التعامل مع القيود البرمجية وصلاحيات الأدمن (Administrator Privileges) أثناء السحب.
-
مقارنة المخرجات وصيغ الملفات بين الأدوات السريعة وأدوات التحليل الشاملة.
محتوى الدرس:
في سيناريوهات الاستجابة السريعة للحوادث (Incident Response)، قد لا يتوفر للمحقق الوقت الكافي لضبط إعدادات معقدة. هنا يأتي دور الأدوات الميدانية المتخصصة في سحب الذاكرة العشوائية (RAM) بسرعة وكفاءة عالية دون التأثير على بيئة النظام.
1. أداة DumpIt (الميدانية السريعة):
-
المميزات: أداة خفيفة جداً ومحمولة (Portable) لا تتطلب تثبيتاً، وتُعد الخيار الأول للاستجابة السريعة في الميدان.
-
آلية العمل: تقوم بضغط زِر واحد بنسخ الذاكرة الفيزيائية بالكامل إلى ملف بصيغة
.rawأو.dmpفي نفس المجلد الذي تُشغل منه الأداة. -
طريقة الاستخدام: يتم تشغيل الأداة بصلاحيات مسؤول (Run as Administrator) عبر سطر الأوامر أو الواجهة، والضغط على خيار التأكيد لتبدأ عملية السحب فوراً.
2. أداة Belkasoft RAM Capturer:
-
المميزات: أداة مجانية احترافية تعمل في مستوى النواة (Kernel-level) لتجاوز آليات الحماية والتصدي للبرمجيات الخبيثة التي تحاول منع سحب الذاكرة (Anti-Forensics).
-
الدعم: تدعم كافة إصدارات Windows (32-bit و 64-bit) وتستخرج ملف ذاكرة خام (Raw Memory Dump) متوافق مع كافة أدوات التحليل مثل Volatility.
3. قواعد واحتياطات الاستخدام الميداني:
-
التشغيل المباشر من USB: يجب تشغيل الأداة دائماً من وحدة ذاكرة خارجية مجهزة مسبقاً، وتوجيه مسار حفظ الملف المخرَج (Output Path) إلى الـ USB لعدم الكتابة على قرص الضحية.
-
الصلاحيات: تتطلب كلتا الأداتين صلاحيات مرتفعة (Elevated Privileges) للوصول المباشر للذاكرة الفيزيائية
\Device\PhysicalMemory.