0前言
在对linux进行取证时,通常需要进行内存取证,而volatility是一个很wonderful的工具,它集成了windows版本的profile文件,linux需要自己制作profile文件。
1安装dwarfdump
这是一款调试信息导出库,具体安装流程为:
# git clone https://github.com/tomhughes/libdwarf.git
# apt-get install libelf1 libelf-dev gcc
# cd libdwarf/
# ./configure
# make
# cd dwarfdump/
# make install
如果报错,检查libelf-dev库是否安装成功,及automake是否安装成功。
2制作profile文件
2.1.进入volatility相关目录,生成module.dwarf文件
# cd /volatility/tools/linux
# make
2.2.将module.dwarf文件和/boot中对应目标系统内核版本的System.map文件打包成.zip文件,放入/volatility/volatility/plugins/overlays/linux/目录中
# cd/volatility/volatility/plugins/overlays/linux
# zip Ubuntu64.zip /root/volatility/tools/linux/module.dwarf/boot/System.map-`uname -r`
# cd/volatility/volatility/plugins/overl
最后
以上就是孝顺信封最近收集整理的关于linux 内存 取证,使用volatility进行linux内存取证的全部内容,更多相关linux内容请搜索靠谱客的其他文章。
发表评论 取消回复