Linux硬盘和内存镜像取证
在Windows系统上,有winhex等神器,可以方便的完成镜像取证等工作,如何将Linux系统硬盘和内存镜像数据给winhex等进行分析?除了通过dd等工具镜像为文件外,本文将介绍一个方法,将更方便的完成该工作。
准备工作
一台被镜像取证的电脑运行的Linux系统
一台电脑运行的Windows系统
两台电脑要能通过网络通信,并且最好是有线千M网络,因为Linux系统的硬盘数据,是通过网络传输到windows系统的虚拟磁盘上,所以网络速度至关重要。
安装软件
在Linux系统上,下载RFSD并运行,RFSD是跨平台的文件操作服务,通过该服务可实现读取Linux硬盘数据。
RFSD主页:http://ranfs.com/cn/?RFSD
执行如下命令:
wget http://ranfs.com/pub/rfsd/all/get.sh -O -|sh -s /tmp/rfsd
或使用curl
curl http://ranfs.com/pub/rfsd/all/get.sh -o -|sh -s /tmp/rfsd
命令解释:假定安装/tmp/rfsd目录,由于要读取硬盘数据,这里可能会要求输入root密码。
如果需要提取内存镜像 cd pmem 编译并加载驱动,如下:
![0de53eb00728f9a98bf0084ec20368fd.png](https://i-blog.csdnimg.cn/blog_migrate/2a485dba4f76d04a881bd6e3fac930a8.jpeg)
cd pmem
make pmem
sudo insmod ./pmem.ko
防火墙配置,默认情况下,脚本自动配置了系统防火墙,放行了使用的端口,如果使用了其它防火墙,请手动放行端口,6688为rfp服务端口,必须放行 ,6686为rfps服务端口 和 6680为web调试和配置端口,根据需要放行。
在Windows系统上,下载RFDK并运行,RFDK是虚拟磁盘驱动器,可以把远程硬盘虚拟为本地磁盘。
RFDK主页:http://ranfs.com/cn/?RFDK
下载地址:http://ranfs.com/pub/rfdk/windows/rfdk.zip
下载到本地解压,执行install.bat等待安装完成,至此win上的准备工作完成。
更多的帮助见安装包里的:rfdk-cn.pdf
使用rfdk-gui挂载磁盘
在Windows上运行rfdk-gui,新建客户端连接如下图:
![56e41faf4993e738805a320f6e26ba75.png](https://i-blog.csdnimg.cn/blog_migrate/4e7eb102689b11316c6b62491c305b70.jpeg)
假定RFSD运行的电脑Ip地址为192.168.111.7,点击确定添加完成,这时主界面上会显示当前电脑,拥有的相关存储设备列表。
![c73053de32463a9e623bb74dfa6665be.png](https://i-blog.csdnimg.cn/blog_migrate/73e23c61266605c14892f1d32812be36.jpeg)
双击红圈/dev/sda,会弹出挂载磁盘配置对话框,默认只读,确定后就完成了磁盘挂载。
双击红圈 /dev/pmem,完成对linux物理内存挂载为本地磁盘,然后可以使用valgrind等工具,完成对内存取证等操作。
![c17771e8ac77c288ef927df2fae4b614.png](https://i-blog.csdnimg.cn/blog_migrate/24b742db022ce9694b9ea7f6b97fd078.jpeg)
注意:请确保网络正常,及RFSD正常运行,如果网络断了或RFSD异常关闭,虚拟磁盘将自动消失。
遇到不能解决的问题,请联系:tech@ranfs.com, 或加QQ群:599829506。