ماذا ستتعلم في هذه الغرفة؟
-
التقنيات الميدانية لسحب وإفراغ الذاكرة العشوائية (RAM Dump) بنزاهة عالية.
-
استخدام أدوات سحب الذاكرة الشهيرة مثل FTK Imager و WinPmem و DumpIt.
-
التعامل مع تحديات الحماية والذاكرة الظاهرية (Pagefile.sys & hiberfil.sys).
-
توثيق عملية السحب وحساب قيم الهاش فور الانتهاء لضمان قبول الأدلة قانونياً.
محتوى الدرس:
تُعد الذاكرة العشوائية (RAM) كنزاً للمحقق الرقمي؛ فهي تحتفظ بالعمليات التي تعمل في الخفاء، الاتصالات الشبكية الحية، كلمات المرور المكتوبة، ومفاتيح تشفير الأقراص (مثل BitLocker) قبل إغلاق الجهاز.
1. أدوات سحب الذاكرة الحية (RAM Capture Tools):
-
FTK Imager (GUI / CLI): أداة متكاملة وشهيرة تتيح سحب الذاكرة عبر الواجهة الرسمية أو سطر الأوامر بأمر
ftkimager.exe --capture-mem. -
WinPmem: أداة مفتوحة المصدر مخصصة لنظام Windows تعتمد على تحميل تعريف (Driver) خاص للوصول المباشر للذاكرة الفيزيائية.
-
DumpIt: أداة بسيطة بضغطة زر واحدة مخصصة للبيئات الميدانية السريعة.
-
LiME (Linux Memory Extractor): الأداة القياسية لسحب الذاكرة في أنظمة Linux والضرورية للتعامل مع السيرفرات.
2. ملفات الذاكرة المساعدة على القرص (Disk Memory Artifacts): حتى لو تم إغلاق الجهاز، يمكن استرجاع أجزاء من الذاكرة عبر ملفات خاصة يُنشئها نظام التشغيل:
-
hiberfil.sys: ملف السكون (Hibernation) الذي يخزن نسخة كاملة من الذاكرة الرام على القرص عند إيقاف الجهاز المؤقت.
-
pagefile.sys / swapfile.sys: ملفات الذاكرة الظاهرية التي يستخدمها النظام لتخزين البيانات الزائدة عن سعة الRAM.
3. أسرار النجاح الميداني عند السحب:
-
شغل أدوات السحب دائماً من وحدة ذاكرة خارجية (USB) مجهزة ومكتوبة الصلاحيات لحماية ذاكرة النظام المستهدف من التلوث.
-
قم بحساب قيمة الهاش (SHA-256) لملف الـ Dump الناتج فور الانتهاء مباشرة وسجلها في نموذج التتابع الأدلي.