linux 内存镜像提取命令,内存镜像获取工具推荐

Windows系统:

4a92448edb2412f8bda9cb3ae1151423.gif

moonsols,官方网站:http://www.moonsols.com/,有免费版和收费版,支持获取内存镜像,文件转换等功能,目前支持到Windows 10。

moonsols可以处理休眠文件(Hiberfil.sys),crashdump文件和raw memory dump文件,crashdump可以被winDBG加载进行分析,所以最终要转化为crashdump文件。

1、获取镜像,运行DumpIt.exe。获取到的是crashdump文件。

4a92448edb2412f8bda9cb3ae1151423.gif

2、拿到raw memory dump文件,运行Bin2Dmp.exe转化为crashdump文件。

4a92448edb2412f8bda9cb3ae1151423.gif

例如虚拟机的vmem(vmsn)文件为raw memory dump文件需要转换,详见 利用Mimikatz提取虚拟机内存中的密码 。

3、Hiberfil.sys 转换为crashdump文件。

运行Hibr2Dmp.exe或者Hibr2Bin.exe。

PS:FTKimager获取的是raw memory dump文件。

MAX OSX系统

rekall在三种操作系统下均有获取镜像的Pmem程序,但win和linux下兼容性不行,OSXPMem很棒,支持到最新的10.10.x。

4a92448edb2412f8bda9cb3ae1151423.gif

运行如下命令:

sudo chown -R root:wheel pmem.kext

sudo chown chmod -R 755 pmem.kext

sudo kextload -v pmem.kext

./osxpmem -f raw mem.bin

或者直接

sudo bash

kextload pmem.kext

./osxpmem -f raw mem.bin

Linux系统:

将lmg-master内文件放入LiME的src文件夹,运行sudo ./lmg 搞定。

后续的内存分析可以使用专门的取证分析软件或者Volatility等开源软件进行分析。

注意:有些分析工具支持的是bin格式的,也就是raw memory dump。

参考资料:http://www.forensicswiki.org/wiki/Tools%3aMemory_Imaging#Linux

  • 0
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值