VolWeb — Merkezi ve Geliştirilmiş Volatility 3 Web Arayüzü
Olay müdahalesi ve dijital adli analiz süreçlerinde bellek analizi kritik bir rol oynar.
Çünkü RAM üzerinde saldırganın bıraktığı birçok iz bulunabilir:
Çalışan process’ler
Ağ bağlantıları
DLL ve modüller
Komut geçmişleri
Credential artefact’leri
Malware izleri
Injected code belirtileri
Suspicious handles
Registry artefact’leri
Kernel object’leri
Bu analizlerde en bilinen araçlardan biri Volatility 3 framework’üdür.
Ancak Volatility 3 genellikle CLI üzerinden kullanılır ve çok sayıda plugin çıktısını analiz etmek zaman alabilir.
Bu noktada dikkat çeken açık kaynak projelerden biri:
VolWeb
VolWeb Nedir?
VolWeb, Volatility 3 framework’ünün gücünü kullanan, merkezi ve görsel bir dijital adli bellek analizi platformudur.
Kısa tanım:
VolWeb = Volatility 3 tabanlı web arayüzü + merkezi vaka yönetimi + bellek artefact analizi
VolWeb’in amacı, olay müdahale ekipleri ve dijital adli analiz uzmanları için bellek imajlarını daha merkezi, görsel ve yönetilebilir şekilde incelemeyi kolaylaştırmaktır.
Doğru konumlandırma:
Volatility 3 analiz motorudur.
VolWeb bu analizleri merkezi ve görsel şekilde incelemeye yardımcı olan platformdur.
1️⃣ VolWeb Ne İşe Yarar?
VolWeb, bellek imajlarının analiz sürecini daha erişilebilir ve organize hale getirir.
Temel kullanım alanları:
Bellek imajı yükleme
Volatility 3 plugin çıktılarının otomatik işlenmesi
Process tree görüntüleme
Artefact’leri kategorilere ayırma
Şüpheli process inceleme
Memory dump üzerinden YARA tarama
STIX v2 indicator oluşturma
Vaka bazlı analiz yönetimi
REST API ile entegrasyon
2️⃣ VolWeb Bellek Toplar mı?
Bu nokta doğru anlaşılmalıdır.
VolWeb’in ana görevi bellek imajı toplamak değil, elde edilmiş bellek imajını analiz etmeye yardımcı olmaktır.
Doğru akış:
1. Araştırmacı hedef sistemden bellek imajını alır.
2. Bellek imajı VolWeb’e yüklenir.
3. VolWeb, Volatility 3 ile otomatik artefact çıkarımı başlatır.
4. Analist sonuçları web arayüzünden inceler.
Yani:
Memory acquisition ayrı süreçtir.
Memory analysis VolWeb üzerinde yapılır.
Bellek toplama için kurumlar genellikle ayrı araçlar ve prosedürler kullanır.
Örnek:
WinPmem
DumpIt
AVML
LiME
Belkasoft RAM Capturer
Magnet RAM Capture
FTK Imager
3️⃣ Desteklenen Sistemler
VolWeb dokümantasyonunda Linux ve Windows bellek imajları için kullanım vurgulanır.
Mac desteği ise “coming soon” olarak belirtilmiştir.
Bu nedenle daha doğru ifade:
VolWeb, Linux ve Windows bellek imajlarının analizinde kullanılabilir; Mac desteği ise proje yol haritası kapsamında değerlendirilmektedir.
4️⃣ Volatility 3 ile İlişkisi
VolWeb’in temel gücü Volatility 3 framework’ünden gelir.
Volatility 3, bellek imajlarından dijital artefact çıkarmak için kullanılan açık kaynak memory forensics framework’üdür.
Volatility 3 ile yapılabilecek analizlere örnek:
Process listesi
Process tree
Network connection analizi
Loaded modules
DLL listesi
Command line artefact’leri
Registry hive analizi
Malware injection belirtileri
Kernel object analizi
Timeline oluşturma
VolWeb, bu analiz sonuçlarını daha görsel, merkezi ve vaka odaklı hale getirmeye çalışır.
Ancak kritik not:
VolWeb, Volatility 3 CLI’ın tamamen yerine geçmez.
Derin analizlerde analistin Volatility 3 CLI ve manuel DFIR bilgisi hâlâ gerekir.
5️⃣ Investigate Özelliği
VolWeb’in temel özelliklerinden biri Investigate yaklaşımıdır.
Bu özellik, backend’de çalışan özel Volatility 3 motorundan alınan artefact’leri analiste daha düzenli şekilde sunar.
Analist şu bilgilere daha kolay erişebilir:
Process tree
Process detayları
Plugin sonuçları
Artefact kategorileri
Dump alınabilecek process bilgileri
Şüpheli davranış göstergeleri
Bu, özellikle büyük bellek imajlarında analiz süresini kısaltmaya yardımcı olabilir.
6️⃣ Explore Graph Özelliği
VolWeb 3.0 ile gelen dikkat çekici özelliklerden biri Explore graph görünümüdür.
Bu yaklaşım, process ve artefact ilişkilerini grafiksel şekilde incelemeye yardımcı olur.
Kullanım amacı:
Şüpheli process ilişkilerini görmek
Parent-child process bağlarını analiz etmek
Plugin sonuçlarını bağlam içinde incelemek
Memory artefact’leri arasında ilişki kurmak
Bu özellik özellikle Windows investigation süreçlerinde öne çıkar; Linux desteği ise proje yol haritasında “coming soon” olarak ifade edilmiştir.
7️⃣ YARA Entegrasyonu
VolWeb, bellek imajları içinde YARA taraması yapabilen özellikler sunar.
YARA ile şu analizler yapılabilir:
Malware signature matching
Şüpheli byte pattern arama
Known family rule testleri
Memory içinde IOC arama
Custom rule ile hedefli tarama
YARA kuralları şu yollarla kullanılabilir:
Elle kural oluşturma
.yar dosyası import etme
GitHub repository’den kural alma
Mevcut kuralları editörde kullanma
Ruleset mantığıyla gruplama
Bu özellik, memory forensics sürecinde malware hunting kapasitesini artırır.
8️⃣ STIX v2 Indicator ve CTI Entegrasyonu
VolWeb’in önemli hedeflerinden biri de olay müdahale çıktısını CTI sürecine bağlamaktır.
Analist kötü niyetli aktivite bulduğunda, arayüz üzerinden STIX v2 indicator oluşturabilir.
Daha sonra bu indicator bilgileri STIX bundle olarak dışa aktarılıp CTI platformlarına gönderilebilir.
Örnek platformlar:
OpenCTI
MISP
Diğer CTI platformları
Bu yapı şu açıdan değerlidir:
IR ekibi olaydan teknik gösterge çıkarır.
CTI ekibi bu göstergeleri yapılandırılmış bilgiye dönüştürür.
SOC ekibi detection rule veya hunting sorgusu üretir.
Kısa ifade:
VolWeb, memory forensics çıktısını CTI operasyonuna bağlamaya yardımcı olur.
9️⃣ Hibrit Depolama Mantığı
VolWeb, bellek imajlarının analizinde hibrit depolama yaklaşımını destekler.
Varsayılan olarak dosya sistemi üzerinden analiz yapılabilir.
Ayrıca AWS veya MinIO gibi cloud/object storage çözümlerine bağlı evidence dosyaları case’lere bağlanarak analiz edilebilir.
Bu yaklaşım özellikle şu durumlarda faydalıdır:
Büyük bellek imajları
Dağıtık olay müdahale ekipleri
Uzak lokasyonlardan evidence upload
Merkezi analiz ortamı
Cloud storage tabanlı vaka yönetimi
Dikkat:
Bellek imajları çok hassas veri içerir.
Depolama şifreleme, erişim kontrolü ve chain of custody kuralları mutlaka uygulanmalıdır.
🔟 REST API ve Otomasyon
VolWeb REST API sunar ve platform üzerinde Swagger dokümantasyonu bulunur.
Bu sayede analistler ve ekipler VolWeb ile otomasyon kurabilir.
Kullanım senaryoları:
Case oluşturma
Evidence yükleme
Analiz sonucunu çekme
Script tabanlı upload
Pipeline entegrasyonu
CTI/SOAR bağlantısı
Bu yapı özellikle IR ekipleri için standardizasyon sağlar.
1️⃣1️⃣ VolWeb Kimler İçin Faydalı?
VolWeb özellikle şu ekipler için değerlendirilebilir:
DFIR ekipleri
Incident response ekipleri
SOC ekipleri
Malware analyst’ler
Threat hunting ekipleri
CTI ekipleri
Adli bilişim araştırmacıları
Akademik araştırmacılar
Blue Team ekipleri
1️⃣2️⃣ Kullanım Senaryoları
Olay Müdahalesi
Bir endpoint üzerinde şüpheli aktivite tespit edildiğinde bellek imajı alınır ve VolWeb’e yüklenir.
Analist şunları inceler:
Şüpheli process var mı?
Beklenmeyen network bağlantısı var mı?
Injected code belirtisi var mı?
Komut satırı artefact’leri ne gösteriyor?
YARA kuralı eşleşiyor mu?
Malware Analizi
Malware bellekte çalışırken bazı artefact’ler disk üzerinde görünmeyebilir.
VolWeb ve Volatility 3 ile şu bilgiler aranabilir:
C2 endpoint
Şifreleme anahtarları
Injected payload
Suspicious process
Loaded DLL
Process hollowing belirtisi
Memory-resident malware artefact’leri
Threat Hunting
Bellek imajları üzerinde YARA ve Volatility artefact’leri kullanılarak hedefli hunting yapılabilir.
Örnek:
Belirli malware ailesi YARA rule’u
Şüpheli process tree
Anormal parent-child ilişki
Beklenmeyen network connection
Komut satırı kalıntıları
CTI Paylaşımı
Olay analizi sonucunda çıkarılan IOC’ler STIX v2 formatında yapılandırılıp OpenCTI veya MISP gibi platformlara aktarılabilir.
1️⃣3️⃣ VolWeb Ne Değildir?
VolWeb doğru konumlandırılmalıdır.
EDR Değildir
Endpoint üzerinde sürekli izleme veya otomatik engelleme yapmaz.
SIEM Değildir
Log korelasyonu ve gerçek zamanlı alarm yönetimi yapmaz.
Bellek Toplama Aracı Değildir
Bellek imajını alma süreci ayrı araçlarla yapılır.
Tek Başına Adli Analiz Uzmanı Yerine Geçmez
Otomatik plugin sonuçları analiste yardımcı olur; ancak yorumlama, doğrulama ve raporlama uzmanlık gerektirir.
Tam Malware Sandbox Değildir
Zararlıyı izole ortamda çalıştırıp davranış analizi yapan klasik sandbox rolünde değildir.
1️⃣4️⃣ DFIR Sürecinde VolWeb’in Yeri
Tipik DFIR akışı içinde VolWeb şu noktada konumlanır:
Alert
→ Triage
→ Evidence acquisition
→ Memory image
→ VolWeb analysis
→ Volatility/YARA artefact review
→ IOC/STIX extraction
→ CTI/SIEM/SOAR enrichment
→ Incident report
Kısa ifade:
VolWeb, evidence acquisition sonrası memory analysis ve CTI çıkarımı aşamasında değer üretir.
1️⃣5️⃣ Güvenlik ve Adli Bütünlük Notları
Bellek imajları çok hassas kanıtlardır.
Bu nedenle VolWeb gibi platformlarda adli bütünlük dikkatle korunmalıdır.
Kontrol edilmesi gerekenler:
Hash alma
Chain of custody
Evidence erişim kontrolü
Role-based access control
Encryption at rest
Encryption in transit
Audit log
Case bazlı yetkilendirme
Backup
Retention policy
Evidence silme prosedürü
Bellek imajı içinde şunlar bulunabilir:
Parolalar
Token’lar
Session bilgileri
Kişisel veri
Şifreleme anahtarları
Gizli doküman parçaları
Malware artefact’leri
İç ağ bilgileri
Bu nedenle VolWeb internete açık ve zayıf kimlik doğrulamalı şekilde konumlandırılmamalıdır.
1️⃣6️⃣ Sık Yapılan Hatalar
1️⃣ VolWeb’i Bellek Toplama Aracı Sanmak
VolWeb analiz platformudur. Bellek imajı ayrı araçlarla alınır.
2️⃣ Volatility 3 CLI’ı Tamamen Bırakmak
VolWeb görselleştirme ve merkezi analiz sağlar; ancak derin analizlerde CLI bilgisi önemlidir.
3️⃣ Evidence Bütünlüğünü Kontrol Etmemek
Hash, zincirleme kayıt ve erişim logları olmadan adli bütünlük zayıflar.
4️⃣ Bellek İmajlarını Şifresiz Saklamak
RAM dump içinde çok hassas veriler bulunabilir. Depolama mutlaka korunmalıdır.
5️⃣ Otomatik Bulguları Doğrulamadan Raporlamak
Plugin çıktıları uzman analiziyle doğrulanmalıdır.
6️⃣ CTI’ye Ham Veri Göndermek
OpenCTI veya MISP’e aktarılacak göstergeler doğrulanmalı, bağlamlandırılmalı ve false-positive riski azaltılmalıdır.
1️⃣7️⃣ 48s Mini-PoC Planı
- Test ortamında VolWeb kurulumu hazırlayın.
- Küçük bir Windows veya Linux bellek imajı temin edin.
- Bellek imajının hash değerini alın.
- Evidence dosyasını VolWeb’e yükleyin.
- Otomatik Volatility 3 analizinin başlamasını doğrulayın.
- Process tree çıktısını inceleyin.
- Network connection artefact’lerini kontrol edin.
- YARA kuralı ekleyip memory dump üzerinde test edin.
- Şüpheli bir artefact için indicator oluşturun.
- STIX v2 bundle export akışını test edin.
- REST API/Swagger üzerinden basit sorgu deneyin.
- Erişim kontrolü, loglama ve evidence saklama politikasını dokümante edin.
Kısa Karşılaştırma
| Araç / Platform | Ana Amaç | Konum |
|---|---|---|
| Volatility 3 | Bellek analizi framework’ü | CLI / analiz motoru |
| VolWeb | Volatility 3 tabanlı merkezi web analiz platformu | Web UI / case odaklı analiz |
| YARA | Pattern ve malware signature matching | Memory hunting |
| OpenCTI | Tehdit istihbaratı yönetimi | CTI platformu |
| MISP | IOC ve threat sharing | CTI / paylaşım platformu |
Kısa Özet
VolWeb:
Volatility 3 tabanlı web bellek analizi platformudur.
Amaç:
DFIR ve incident response ekiplerine merkezi, görsel ve vaka odaklı analiz sunmak.
Girdi:
Windows veya Linux bellek imajı.
Çıktı:
Artefact’ler, process bilgileri, plugin sonuçları, YARA eşleşmeleri, STIX v2 indicator’lar.
Dikkat:
Bellek toplama aracı değildir; analiz platformudur.
Sonuç
VolWeb, DFIR ve olay müdahalesi ekipleri için Volatility 3 analizlerini daha merkezi, görsel ve operasyonel hale getiren faydalı bir açık kaynak platformdur.
Doğru kullanıldığında:
Bellek imajlarını merkezi analiz ortamına taşır.
Volatility 3 plugin sonuçlarını daha okunabilir hale getirir.
Process tree ve artefact incelemesini kolaylaştırır.
YARA ile bellek içi pattern aramayı destekler.
STIX v2 indicator üretimiyle CTI entegrasyonuna katkı sağlar.
REST API ile otomasyon imkânı sunar.
Ancak doğru konumlandırılmalıdır:
VolWeb EDR değildir.
SIEM değildir.
Bellek acquisition aracı değildir.
Volatility 3 CLI’ın tamamen yerine geçmez.
Adli yorumlama uzmanlığı hâlâ gerekir.
En kısa özet:
Bellek imajını al.
Hash değerini kaydet.
VolWeb’e yükle.
Volatility 3 analizini çalıştır.
YARA ile avla.
IOC/STIX çıkar.
CTI ve SOC süreçlerine aktar.
DFIR, malware analysis ve incident response süreçlerinde bellek analizini daha merkezi ve görsel hale getirmek isteyen ekipler için VolWeb kesinlikle incelenmesi gereken açık kaynak projelerden biridir.



Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler