Je sais pour vider des images de mémoire dans Windows. (eg-dumpit) Mais je ne sais pas comment vider les images mémoire sous Linux.
Je veux obtenir des images de mémoire sous Linux et de Linux à Linux avec une connexion ssh ou quelque chose.
Comment obtenir sous Linux?
Réponses:
Du Forensic's Wiki: Tools: Memory Imaging
extrait
J'ai trouvé cet exemple d'
fmem
utilisation, qui semble être le moyen le plus simple de vider la mémoire à des fins d'analyse, que vous ne pouvez plus utiliser/dev/mem
après les noyaux 2.6.x, si je comprends bien.Exemple de fmem
* Source: Comment puis-je vider toute la mémoire physique dans un fichier?
Exemple LiME
Pour analyser la mémoire volatile, il y a aussi cette page, intitulée: Analyse de la mémoire Linux . Il y a un exemple détaillé dans ce didacticiel vidéo qui montre l'utilisation de LiME et de la volatilité pour collecter un vidage de mémoire, puis l'analyser, en extrayant l'historique Bash de l'utilisateur du vidage de mémoire.
Quoi d'autre?
Il y a aussi cette Q&R U&L intitulée: Comment puis-je vider la mémoire système complète? qui contient des exemples et des informations supplémentaires.
la source
rekall
Consultez le framework rekall , ils ont une application linpmem à cet effet: http://www.rekall-forensic.com/docs/Tools/index.html
La triche médico-légale SANS rekall memory a également un exemple de la façon de vider la mémoire sous linux:
la source
la source