Collect-MemoryDump 项目教程

Collect-MemoryDump 项目教程

Collect-MemoryDumpCollect-MemoryDump - Automated Creation of Windows Memory Snapshots for DFIR项目地址:https://gitcode.com/gh_mirrors/co/Collect-MemoryDump

1. 项目的目录结构及介绍

Collect-MemoryDump 是一个用于自动化创建 Windows 内存快照的开源项目。以下是该项目的目录结构及各文件的简要介绍:

Collect-MemoryDump/
├── Collect-MemoryDump.ps1
├── LICENSE
├── README.md
└── screenshots/
    └── ...
  • Collect-MemoryDump.ps1: 项目的主要脚本文件,用于收集内存快照。
  • LICENSE: 项目的许可证文件,采用 GPL-3.0 许可证。
  • README.md: 项目的说明文档,包含项目的基本信息和使用方法。
  • screenshots/: 包含项目运行时的截图。

2. 项目的启动文件介绍

项目的启动文件是 Collect-MemoryDump.ps1。该脚本是一个 PowerShell 脚本,用于自动化收集 Windows 系统的内存快照。以下是该脚本的主要功能:

  • 支持 ARM64 架构。
  • 检查主机名和物理内存大小。
  • 检查是否有足够的磁盘空间保存内存转储文件。
  • 收集 Microsoft Crash Dump 和 Raw Physical Memory Dump。
  • 收集运行进程/模块信息。
  • 检查加密卷。
  • 收集 BitLocker 恢复密钥。
  • 检查已安装的终端安全工具(防病毒和 EDR)。
  • 创建密码保护的安全归档容器。

3. 项目的配置文件介绍

Collect-MemoryDump 项目没有明确的配置文件。所有的配置和参数都在 Collect-MemoryDump.ps1 脚本中进行处理。用户可以通过命令行参数来调整脚本的行为。

例如,运行脚本时可以指定不同的参数来收集不同类型的内存转储:

.\Collect-MemoryDump.ps1 -DumpIt --Pagefile

以上命令将启动脚本并收集包含页面文件的内存转储。


通过以上教程,您应该对 Collect-MemoryDump 项目有了基本的了解,并能够开始使用该项目来收集 Windows 系统的内存快照。

Collect-MemoryDumpCollect-MemoryDump - Automated Creation of Windows Memory Snapshots for DFIR项目地址:https://gitcode.com/gh_mirrors/co/Collect-MemoryDump

  • 6
    点赞
  • 13
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
After reset, the Kryo Silver core 0 comes out of reset and then executes PBL On Kryo Silver core 0, applications PBL initializes hardware (clocks, and so on), CPU caches and MMU, and detects the boot device as per the boot option configuration:  Default boot option: UFS > SD > USB  Default boot option: overridden by EDL cookie or Force USB GPIO 2a. Loads and authenticates XBL-SEC (region #0) from the boot device to OCIMEM 2b. Loads and authenticates XBL-Loader (region #1) from the boot device to Boot IMEM 2c. Loads and authenticates XBL-Debug (region #2) from the boot device to OCIMEM Jumps to XBL-SEC 3. XBL-SEC runs the security configuration in EL3 mode, and then executes the XBL-Loader in EL1 mode XBL-Loader initializes hardware and firmware images, CPU caches, MMU, boot device, XBLConfig, PMIC driver, and DDR. It performs DDR training if applicable, executes an SCM call to XBL-SEC to initialize PIMEM, and initializes clocks and configures the clock frequencies as per clock plan 4a. Loads and authenticates applications debug policy (APDP) image from the boot device 4b. If, DLOAD cookie is set, loads, and authenticates XBL-RAM dump and jumps to XBL-RAM dump to collect crash dump 4c. Initializes SMEM (shared memory) and fills platform ID and RAM partition table 4d. Loads and authenticates AOP image from the boot device and then bring AOP out of reset 4e. Loads and authenticates DEVCFG (TZ device configuration) image from the boot device 4f. Loads SEC.dat (fuse blowing data) image from the boot storage if exists 4g. Loads and authenticates QTEE image from the boot device 4h. Loads and authenticates QHEE image from the boot device 4i. Loads and authenticates ABL image from the boot device 4j. Executes an SCM call to XBL-SEC to jump to QTEE cold boot是什么意思
06-10
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

谢月连Jed

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值