Eu sei despejar imagens de memória no Windows. (por exemplo, dumpit) Mas não sei como despejar imagens de memória no Linux.
Eu quero obter imagens de memória no Linux e do Linux para o Linux com conexão ssh ou algo assim.
Como posso entrar no Linux?
Respostas:
No Wiki do Forensic: Ferramentas: Imagens de memória
excerto
Eu encontrei este exemplo de
fmem
em uso, que parece ser a maneira mais fácil de despejar memória para fins de análise, você não pode mais usar/dev/mem
após os kernels 2.6.x, pelo que entendi.Exemplo fmem
* Fonte: Como posso despejar toda a memória física em um arquivo?
Exemplo do LiME
Para analisar a memória volátil, há também esta página, intitulada: Linux Memory Analysis . Há um exemplo completo neste tutorial em vídeo que mostra o uso do LiME e do Volatility para coletar um despejo de memória e depois analisá-lo, extraindo o histórico de Bash do usuário do despejo de memória.
O quê mais?
Também há uma sessão de perguntas e respostas sobre questões de perguntas e respostas intitulada: Como despejar a memória completa do sistema? que tem exemplos e informações adicionais.
fonte
rekall
Confira a estrutura do rekall , eles têm um aplicativo linpmem para esta finalidade: http://www.rekall-forensic.com/docs/Tools/index.html
A folha de dicas forenses da memória rekall do SANS também tem um exemplo de como despejar a memória no linux:
fonte
fonte