【镜像取证篇】VMware虚拟机配置文件取证

【镜像取证篇】VMware虚拟机配置文件取证

​ 虚拟机取证中,通常主要关注.log、.vmdk、.vmem三个文件,里面包含虚拟机的大部分资料信息。—【suy】

测试环境

1、VMware® Workstation 16 Pro(V16.1.2 build-17966106)

2、Microsoft windows 11 专业版(V22000.282)

虚拟机挂起状态

请添加图片描述

请添加图片描述

虚拟机文件简介

序号名称内容备注
01.log虚拟机-调试运行情况的日志记录;如文件创建、USB接入、虚拟机运行的情况、操作系统基本信息、用户行为时间等。日志
02.vmdk虚拟机-虚拟磁盘文件,记录操作系统中所产生的全部数据。磁盘
03.vmem虚拟机-内存文件。内存
04.vmsd用于存储元数据和虚拟机快照文件的描述信息,信息包括UID编号、快照文件名、快照注释、执行快照的磁盘文件和快照总数等。初始大小为0字节,随着快照数的增加而持续增大。
05.vmsn虚拟机-建立快照时自动创建的文件,配合.vmsd文件使用快照
06.vmss虚拟机-已挂起状态时的信息文件(虚拟机挂起状态才有!)
07.vmx虚拟机-硬件配置文件
08.vmxf虚拟机-附加配置文件
09.nvram储存虚拟机BIOS状态信息
10.Ick动态文件

1、log

​ vmware-0.log、vmware-1.log等用来记录vmware工作日志。
请添加图片描述

2、vmdk

​ 虚拟机虚拟磁盘文件,记录操作系统中所产生的全部数据。

3、vmem

​ 虚拟内存文件,同本地内存文件pagefile.sys(分页文件),包含了操作系统的内核数据结构、进程、线程、堆中的数据,以及用户的其他如用户输入的密码、聊天信息等敏感信息;正常虚拟机中的系统关机后,vmem文件就会消失;但虚拟机的系统在挂起状态时,该文件会保留在本地。

【虚拟机-挂起状态】中[虚拟机名-xxx.vmem]和[虚拟机名-xxx.vmss]文件是成对出现的

【虚拟机-快照】[虚拟机名-Snapshot快照名.vmem]和[虚拟机名-Snapshot快照名.vmsn]文件是成对出现的

请添加图片描述

4、vmsd

​ 记录虚拟机快照的相关信息和元数据,把.vmsn和.vmdk记录一起。

请添加图片描述

5、vmsn

​ 虚拟机建立快照时自动创建的文件,根据快照数量自增,无快照则该文件没有。

6、vmss

​ 虚拟机-已挂起状态时的信息文件(虚拟机挂起状态才有!)

【虚拟机-挂起状态】中[虚拟机名-xxx.vmem]和[虚拟机名-xxx.vmss]文件是成对出现的

7、vmx

虚拟机-硬件配置文件

请添加图片描述

8、vmxf

​ 虚拟机-附加配置文件,记录虚拟机的辅助配置文件。

请添加图片描述

9、nvram

储存虚拟机BIOS状态信息,可不关注。
请添加图片描述

10、lck

​ 该目录是虚拟机系统在开机时自动创建的以.lck结尾的目录,作用是用于锁定vmx的文件夹,在虚拟机关机后会自动删除。也用于在虚拟机异常退出时为了保护虚拟系统的磁盘文件数据而保留的.lck结尾的文件及文件夹。

​ 在开启虚拟机系统时,如出现“虚拟机正在被使用,获取所有权的报错”,可将其删除,一般就可正常开启虚拟机。

请添加图片描述

总结

​ 越来越自动化取证的同时也要多学些基础原理。

名称时间
开始编辑日期:2021 年 11 月 01 日
最后编辑日期:2021 年 11 月 01 日
  • 0
    点赞
  • 26
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 2
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

DFIR蘇小沐

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值