Ich kann Speicherabbilder in Windows sichern. (eg-dumpit) Aber ich weiß nicht, wie ich Speicherabbilder unter Linux sichern soll.
Ich möchte Speicherabbilder in Linux und von Linux zu Linux mit SSH-Verbindung oder so etwas bekommen.
Wie komme ich unter Linux?
Antworten:
Aus dem Forensic Wiki: Tools: Memory Imaging
Auszug
Ich fand dieses Beispiel von
fmem
in use, das der einfachste Weg zu sein scheint, Speicher für Analysezwecke zu/dev/mem
sichern. Sie können es nach dem 2.6.x-Kernel nicht mehr verwenden , so wie ich es verstehe.fmem Beispiel
* Quelle: Wie kann ich den gesamten physischen Speicher in eine Datei sichern?
LiME-Beispiel
Zum Analysieren von flüchtigem Speicher gibt es auch diese Seite mit dem Titel: Linux Memory Analysis . In diesem Video-Tutorial finden Sie ein ausführliches Beispiel, das die Verwendung von LiME und Volatility zum Sammeln und Analysieren eines Speicherabbilds zeigt. Dabei wird der Bash-Verlauf des Benutzers aus dem Speicherabbild extrahiert.
Was sonst?
Es gibt auch diese U & L-Fragen und Antworten mit dem Titel: Wie kann ich den gesamten Systemspeicher sichern? das hat zusätzliche Beispiele und Informationen.
quelle
rekall
Schauen Sie sich das Rekall- Framework an, es gibt eine Linpmem-Anwendung für diesen Zweck: http://www.rekall-forensic.com/docs/Tools/index.html
Das forensische SANS-Rekall-Speicher-Cheatsheet enthält ein Beispiel, wie Sie Speicher auch unter Linux sichern können :
quelle
quelle