訂閱
糾錯
加入自媒體

內(nèi)存取證第一步——進程內(nèi)存Dump與內(nèi)存鏡像Dump

2

Linux系統(tǒng)下如何轉(zhuǎn)儲內(nèi)存

進程內(nèi)存轉(zhuǎn)儲

#ProcDump-for-Linux#

◆ 簡介

ProcDump linux版功能與windows版基本相同,使用方式有所變化

◆ 下載地址

https://github.com/Sysinternals/ProcDump-for-Linux

◆ 環(huán)境限制

僅Linux系統(tǒng)下使用,開發(fā)者給出了rpm包和deb包

開發(fā)者給出的可運行環(huán)境:

· Red Hat Enterprise Linux / CentOS 7

· Fedora 29

· Ubuntu 16.04 LTS

所支持的Linux發(fā)行版下安裝方式

https://github.com/Sysinternals/ProcDump-for-Linux/blob/master/INSTALL.md

◆ ProcDump-for-Linux使用方式

1. rpm -Uvh

rpm -Uvh

https://packages.microsoft.com/config/centos/7/packages-microsoft-prod.rpm

2. yum install procdump

輸入procdump檢查是否安裝成功

查看上面procdump給出的參數(shù)詳情來看,指定PID號需要加參數(shù)-p

或者使用-w直接指定進程名來進行dump

內(nèi)存鏡像

#Linux Memory Grabbe#

◆  簡介

Linux Memory Grabber一個用于轉(zhuǎn)儲Linux內(nèi)存并創(chuàng)建Volatility(TM)配置文件的腳本。

◆ 下載地址

https://github.com/halpomeranz/lmg/

◆ 環(huán)境限制

僅在Linux系統(tǒng)下使用

◆ 安裝步驟

該工具可以安裝到U盤中,安裝方式:

https://github.com/halpomeranz/lmg/blob/master/INSTALL

◆ 前期準(zhǔn)備

Lmg:  https://github.com/halpomeranz/lmg/ 腳本主程序

avml:https://github.com/microsoft/avml(可直接下載二進制文件) Linux的便攜式內(nèi)存采集工具

LiME:  https://github.com/504ensicsLabs/LiME

下載來的所有文件必須處于同一文件夾

◆ 安裝過程

新建目錄Linux_Memory_Grabber

將需要用到的文件復(fù)制到新鍵的目錄中

Cp lmg/lmg Linux_Memory_Grabber/

修改avml二進制文件名

mv avml avml-$(uname -m)

mv avml-convert avml-convert-$(uname -m)

添加執(zhí)行權(quán)限

chmod +x avml-convert-x86_64 avml-x86_64

進入到LiME/src目錄

Cd LiME/src

Patch < ../../../lmg/lime-Makefile.patch

# Centos7下patch 命令使用yum -y install patch安裝即可

到這里即安裝完成,可以使用二進制文件lmg來轉(zhuǎn)儲Linux系統(tǒng)內(nèi)存,該項目地址中還可以配置Volatility進行聯(lián)動。

#使用lmg轉(zhuǎn)儲linux內(nèi)存鏡像#

./lmg -y

轉(zhuǎn)儲成功,保存路徑在當(dāng)前目錄下capture文件下

.lime為后綴的文件為系統(tǒng)內(nèi)存轉(zhuǎn)儲文件,可用與導(dǎo)入Volatility進行內(nèi)存分析。

部分內(nèi)容源自互聯(lián)網(wǎng)公開資料整理

<上一頁  1  2  3  
聲明: 本文由入駐維科號的作者撰寫,觀點僅代表作者本人,不代表OFweek立場。如有侵權(quán)或其他問題,請聯(lián)系舉報。

發(fā)表評論

0條評論,0人參與

請輸入評論內(nèi)容...

請輸入評論/評論長度6~500個字

您提交的評論過于頻繁,請輸入驗證碼繼續(xù)

暫無評論

暫無評論

    掃碼關(guān)注公眾號
    OFweek人工智能網(wǎng)
    獲取更多精彩內(nèi)容
    文章糾錯
    x
    *文字標(biāo)題:
    *糾錯內(nèi)容:
    聯(lián)系郵箱:
    *驗 證 碼:

    粵公網(wǎng)安備 44030502002758號