Ich verwende Ubuntu 11.10 und möchte einfach wissen, ob ich den gesamten physischen Speicher sichern und austauschen kann, da ich dies aufgrund einiger Kernel-Einschränkungen dd
/dev/mem
selbst als Superuser nicht kann.
Gibt es eine Problemumgehung oder Option, um dies zuzulassen dd
, /dev/mem
oder ein spezielles Tool, das dafür erstellt wurde?
/dev/mem
eingeschränkt.Antworten:
Verwenden Sie fmem
Früher konnten Sie einfach
dd /dev/mem
zurück, aber aus Sicherheitsgründen nicht mehr (seit Kernel 2.6, IIRC).Die Alternative besteht darin, entweder den Kernel selbst mit der Option zu erstellen, dass root dies tun kann (wird später mit dem Namen bearbeitet, jetzt auf dem Telefon), oder besser fmem zu verwenden , ein Kernelmodul, das ein
/dev/fmem
Gerät erstellt , das so ziemlich für einfaches Dumping gedacht ist.fmem funktioniert am 12.04 hervorragend für mich. Stellen Sie einfach sicher, dass Sie die
run.sh
im Tarball enthaltene Datei verwenden, um das Modul zu laden. nicht verwendeninsmod
:quelle
Sie können
dd
Ihr Gedächtnis wahrscheinlich nicht in modernen Kerneln speichern, weil sie den direkten Zugriff reduziert haben, der hauptsächlich für zwielichtige Dinge verwendet wird . Das Forensik-Wiki verknüpft einige Tools , die von Interesse sein könnten, aber es gibt nichts, was in den letzten Jahren wirklich aktualisiert wurde. LiME scheint aktualisiert zu sein, obwohl ich es noch nicht getestet habe.quelle