- Linux Bash history 分析:
- 对抗Bash history分析的方法:
- HISTFILE变量在 ~./bashrc 中
- Unsetting the HISTFILE environment variable (命令:unset HISTORY)或者将变量指向 /dev/null
- 设置 HISTSIZE变量=0
- 利用SSH 登陆时 加上-T参数
- Linux Bash 分析:
- Volatility Linux_bash 插件 ,查看历史记录
- Volatility linux_bash_hash 插件,检查可执行二进制文件是否被替换
- Volatility linux_bash_env 插件,作用同上
- 对抗Bash history分析的方法:
- Linux Network
- 检查网络连接:Volatility Linux_netstat
- 检查内核队列数据包:内核队列数据包会一直发送或者接收通过网络直到服务端或者客户端处理它们,因此当服务端网络拥堵或者客户端尝试上传大文件时,会有潜在的数据存储在队列中,可以用linux_pkt_queue插件进行恢复。
- 例子:python vol.py --profile=LinuxDebian-3_2x64 -f debian.lime linux_pkt_queues -D output
- -D 代表生成文件的路径目录
- 命令生成的文件命名格式为:The filename is created as <receive or send>.<PID>.<file descriptor number>
- 查看上述生成的文件
Linux内存取证之网络信息取证(Volatility 取证)
最新推荐文章于 2024-09-15 21:58:44 发布
本文探讨了Linux内存取证中的网络信息取证,包括Bash历史记录的分析方法,如通过Volatility的Linux_bash、Linux_bash_hash和Linux_bash_env插件检查历史记录和二进制文件。同时,介绍了检查网络连接的Volatility Linux_netstat插件,恢复内核队列数据包的linux_pkt_queue插件,以及调查网络接口、路由缓存和ARP缓存的工具。注意在使用某些插件时可能存在的风险,如-R参数可能导致DNS请求被操纵。
摘要由CSDN通过智能技术生成