前言
看着杂项题越来越多,一道都不能秒,来学习一下。
Volatility
介绍
取证框架,对导出的内存镜像进行分析,获取内核的数据结构,使用插件获取内存的详细情况和运行状态,同时可以直接dump系统文件,屏幕截图,查看进程。
安装
在kali上下载Volatility
git clone https://github.com.cnpmjs.org/volatilityfoundation/volatility.git
进入文件夹,输入
python setup.py install
安装插件有些麻烦。照着该师傅的博客还是挺轻松的。
插件安装
关于yara报错信息为Failed to import ‘/usr/lib/libyara.so’
首先先pip install yara, 回显的信息已经存在。路径为/usr/local/lib/python2.7/dist-package
其次查看运行报错的路径为/usr/lib/libyara.so