Kegunaan Volatility 3 dalam Analisis Insiden Ransomware & Malware
Mengapa analisis RAM dengan Volatility sangat penting untuk mendeteksi ancaman fileless attack.
Banyak malware modern menggunakan teknik process hollowing atau DLL injection agar tidak meninggalkan jejak file pada harddisk.
Kemampuan Analisis:
- windows.pslist / pstree: Merekontruksi hirarki proses parent-child untuk menemukan anomali.
- windows.netscan: Melihat koneksi socket IP dan port yang terbuka saat RAM di-dump.
- windows.malfind: Mendeteksi bagian memori fisik yang ditandai PAGE_EXECUTE_READWRITE (potensi code injection).