Como alguém criaria um despejo de memória física (RAM) no Linux?
Que software, se houver algum, está disponível para esse fim?
Eu li que não se deve gravar em um disco local, mas sim enviar os dados pela rede. Alguém conhece as peculiaridades aqui? A Ethernet funcionaria para esse fim ou existem comandos que minimizem a quantidade de cache antes de enviar para o disco?
O WinHex no Windows tem essa funcionalidade:
Estou procurando algo semelhante no Linux.
A volatilidade parece estar funcionando bem e é compatível com Windows e Linux.
No site deles:
fonte
O Second Look é uma maneira boa e fácil de despejar memória no Linux: http://secondlookforensics.com/ .
Também existe um módulo do kernel lançado recentemente, que você pode experimentar chamado LiME: http://code.google.com/p/lime-forensics/
fonte
Como confirmação, consegui despejar a memória da minha VM do CentOS 7.x usando este método:
Dado esse 55aah ocorrendo na faixa de c0000h-effffh, é provável que o PNP Expansion Header:
Referência: especificação de inicialização do BIOSReferências
fonte