Linux内存分析--.aff4文件初次接触

本文介绍了如何分析Linux内存中的.AFF4文件。通过解压文件,展示了.AFF4的全局唯一名称(AFF4 URN),并探讨了元数据内容,如'information.turtle'存储的元数据和'PhysicialMemory'表示的物理内存流,以及.rekall在分析中的应用。
摘要由CSDN通过智能技术生成

文中以下载好的.aff4文件为例。

首先,解压下载好的.aff4文件:

unzip -l images/Windows_Server-2003-R2_SP2-English-32Bit-Base-2015.02.11.aff4

得到如下图所示的文件内容:


其中,aff4://4928ef44-6579-496c-a53e-2ad34d98b7ed为.aaf4文件全局唯一名称表示,它通常称作AFF4 URN,是表示.aff4文件的唯一标识。

然后,查看解压后文件中的元数据内容:

unzip -p images/Windows_Server-2003-R2_SP2-English-32Bit-Base-2015.02.11.aff4 information.turtle

得到元数据表示如下:



“information.turtle”是.aff4卷的一个存档成员,保存着相关的元数据。此外,在结果中出现的“PhysicialMemory”是机器物理内存的内存流,“c:/pagefile.sys”是与机器页面文件相对应的流。PhysicialMemorystream是稀疏的,因此是aff4:map类型。Data由PhysicalMemory/data支持。Rekall可以自动使用image和所有的componets,pagefiles也可以在没有用户干预的情况下自动使用。

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值