內(nèi)存取證第一步——進(jìn)程內(nèi)存Dump與內(nèi)存鏡像Dump
2
Linux系統(tǒng)下如何轉(zhuǎn)儲內(nèi)存
進(jìn)程內(nèi)存轉(zhuǎn)儲
#ProcDump-for-Linux#
◆ 簡介
ProcDump linux版功能與windows版基本相同,使用方式有所變化
◆ 下載地址
https://github.com/Sysinternals/ProcDump-for-Linux
◆ 環(huán)境限制
僅Linux系統(tǒng)下使用,開發(fā)者給出了rpm包和deb包
開發(fā)者給出的可運(yùn)行環(huán)境:
· Red Hat Enterprise Linux / CentOS 7
· Fedora 29
· Ubuntu 16.04 LTS
所支持的Linux發(fā)行版下安裝方式
https://github.com/Sysinternals/ProcDump-for-Linux/blob/master/INSTALL.md
◆ ProcDump-for-Linux使用方式
1. rpm -Uvh
rpm -Uvh
https://packages.microsoft.com/config/centos/7/packages-microsoft-prod.rpm
2. yum install procdump
輸入procdump檢查是否安裝成功
查看上面procdump給出的參數(shù)詳情來看,指定PID號需要加參數(shù)-p
或者使用-w直接指定進(jìn)程名來進(jìn)行dump
內(nèi)存鏡像
#Linux Memory Grabbe#
◆ 簡介
Linux Memory Grabber一個用于轉(zhuǎn)儲Linux內(nèi)存并創(chuàng)建Volatility(TM)配置文件的腳本。
◆ 下載地址
https://github.com/halpomeranz/lmg/
◆ 環(huán)境限制
僅在Linux系統(tǒng)下使用
◆ 安裝步驟
該工具可以安裝到U盤中,安裝方式:
https://github.com/halpomeranz/lmg/blob/master/INSTALL
◆ 前期準(zhǔn)備
Lmg: https://github.com/halpomeranz/lmg/ 腳本主程序
avml:https://github.com/microsoft/avml(可直接下載二進(jìn)制文件) Linux的便攜式內(nèi)存采集工具
LiME: https://github.com/504ensicsLabs/LiME
下載來的所有文件必須處于同一文件夾
◆ 安裝過程
新建目錄Linux_M(jìn)emory_Grabber
將需要用到的文件復(fù)制到新鍵的目錄中
Cp lmg/lmg Linux_M(jìn)emory_Grabber/
修改avml二進(jìn)制文件名
mv avml avml-$(uname -m)
mv avml-convert avml-convert-$(uname -m)
添加執(zhí)行權(quán)限
chmod +x avml-convert-x86_64 avml-x86_64
進(jìn)入到LiME/src目錄
Cd LiME/src
Patch < ../../../lmg/lime-Makefile.patch
# Centos7下patch 命令使用yum -y install patch安裝即可
到這里即安裝完成,可以使用二進(jìn)制文件lmg來轉(zhuǎn)儲Linux系統(tǒng)內(nèi)存,該項(xiàng)目地址中還可以配置Volatility進(jìn)行聯(lián)動。
#使用lmg轉(zhuǎn)儲linux內(nèi)存鏡像#
./lmg -y
轉(zhuǎn)儲成功,保存路徑在當(dāng)前目錄下capture文件下
.lime為后綴的文件為系統(tǒng)內(nèi)存轉(zhuǎn)儲文件,可用與導(dǎo)入Volatility進(jìn)行內(nèi)存分析。
部分內(nèi)容源自互聯(lián)網(wǎng)公開資料整理

發(fā)表評論
請輸入評論內(nèi)容...
請輸入評論/評論長度6~500個字
最新活動更多
-
8月5日立即報(bào)名>> 【在線會議】CAE優(yōu)化設(shè)計(jì):醫(yī)療器械設(shè)計(jì)的應(yīng)用案例與方案解析
-
8月14日立即報(bào)名>> 【在線研討會】解析安森美(onsemi)高精度與超低功耗CGM系統(tǒng)解決方案
-
即日-9.1立即下載>> 【限時下載】ADI中國三十周年感恩回饋助力企業(yè)升級!
-
精彩回顧立即查看>> 《2024智能制造產(chǎn)業(yè)高端化、智能化、綠色化發(fā)展藍(lán)皮書》
-
精彩回顧立即查看>> 7月30日- 8月1日 2025全數(shù)會工業(yè)芯片與傳感儀表展
-
精彩回顧立即查看>> 全數(shù)會2025(第六屆)機(jī)器人及智能工廠展
推薦專題
- 1 AI產(chǎn)業(yè)的新高度!英偉達(dá)成為全球首家市值破4萬億美元的公司
- 2 傳魏建軍與賈躍亭合作,長城汽車出海美國
- 3 一文讀懂:到底什么是 “具身智能” ?
- 4 黃仁勛:與雷軍長期合作,共探AI智駕
- 5 具身智能泡沫爭議下,華映資本尋找「穿越周期者」
- 6 中國平安們欲靠AI守“陣地”
- 7 官宣:智元機(jī)器人借殼上市,A股人形機(jī)器人第一股!
- 8 華為讓渡“三界”銷售主導(dǎo)權(quán),智界高管:終于能全力奔跑了
- 9 借仿生手實(shí)現(xiàn)突圍,國產(chǎn)靈巧手破局“不可能三角”
- 10 DeepSeek R2加持,中國AI與芯片產(chǎn)業(yè)迎來新一輪協(xié)同進(jìn)化