內存取證第一步——進程內存Dump與內存鏡像Dump
2
Linux系統(tǒng)下如何轉儲內存
進程內存轉儲
#ProcDump-for-Linux#
◆ 簡介
ProcDump linux版功能與windows版基本相同,使用方式有所變化
◆ 下載地址
https://github.com/Sysinternals/ProcDump-for-Linux
◆ 環(huán)境限制
僅Linux系統(tǒng)下使用,開發(fā)者給出了rpm包和deb包
開發(fā)者給出的可運行環(huán)境:
· Red Hat Enterprise Linux / CentOS 7
· Fedora 29
· Ubuntu 16.04 LTS
所支持的Linux發(fā)行版下安裝方式
https://github.com/Sysinternals/ProcDump-for-Linux/blob/master/INSTALL.md
◆ ProcDump-for-Linux使用方式
1. rpm -Uvh
rpm -Uvh
https://packages.microsoft.com/config/centos/7/packages-microsoft-prod.rpm
2. yum install procdump

輸入procdump檢查是否安裝成功

查看上面procdump給出的參數(shù)詳情來看,指定PID號需要加參數(shù)-p

或者使用-w直接指定進程名來進行dump

內存鏡像
#Linux Memory Grabbe#
◆ 簡介
Linux Memory Grabber一個用于轉儲Linux內存并創(chuàng)建Volatility(TM)配置文件的腳本。
◆ 下載地址
https://github.com/halpomeranz/lmg/
◆ 環(huán)境限制
僅在Linux系統(tǒng)下使用
◆ 安裝步驟
該工具可以安裝到U盤中,安裝方式:
https://github.com/halpomeranz/lmg/blob/master/INSTALL
◆ 前期準備
Lmg: https://github.com/halpomeranz/lmg/ 腳本主程序
avml:https://github.com/microsoft/avml(可直接下載二進制文件) Linux的便攜式內存采集工具
LiME: https://github.com/504ensicsLabs/LiME
下載來的所有文件必須處于同一文件夾
◆ 安裝過程
新建目錄Linux_Memory_Grabber

將需要用到的文件復制到新鍵的目錄中
Cp lmg/lmg Linux_Memory_Grabber/

修改avml二進制文件名
mv avml avml-$(uname -m)
mv avml-convert avml-convert-$(uname -m)

添加執(zhí)行權限
chmod +x avml-convert-x86_64 avml-x86_64

進入到LiME/src目錄
Cd LiME/src
Patch < ../../../lmg/lime-Makefile.patch
# Centos7下patch 命令使用yum -y install patch安裝即可

到這里即安裝完成,可以使用二進制文件lmg來轉儲Linux系統(tǒng)內存,該項目地址中還可以配置Volatility進行聯(lián)動。
#使用lmg轉儲linux內存鏡像#
./lmg -y

轉儲成功,保存路徑在當前目錄下capture文件下

.lime為后綴的文件為系統(tǒng)內存轉儲文件,可用與導入Volatility進行內存分析。
部分內容源自互聯(lián)網(wǎng)公開資料整理
請輸入評論內容...
請輸入評論/評論長度6~500個字
最新活動更多
- 1 AI狂歡遇上油價破百,全球股市還能漲多久? | 產(chǎn)聯(lián)看全球
- 2 OpenAI深夜王炸!ChatGPT Images 2.0實測:中文穩(wěn)、細節(jié)炸,設計師慌了
- 3 6000億美元估值錨定:字節(jié)跳動的“去單一化”突圍與估值重構
- 4 Tesla AI5芯片最新進展總結
- 5 連夜測了一波DeepSeek-V4,我發(fā)現(xiàn)它可能只剩“審美”這個短板了
- 6 熱點丨AI“瑜亮之爭”:既生OpenClaw,何生Hermes?
- 7 AI界的殺豬盤:9秒刪庫跑路,全員被封號,還繼續(xù)扣錢!
- 8 2026,人形機器人只贏了面子
- 9 DeepSeek降價90%:價格屠夫不是身份,是戰(zhàn)略
- 10 AI Infra產(chǎn)業(yè)鏈卡在哪里了?
- 高級軟件工程師 廣東省/深圳市
- 自動化高級工程師 廣東省/深圳市
- 光器件研發(fā)工程師 福建省/福州市
- 銷售總監(jiān)(光器件) 北京市/海淀區(qū)
- 激光器高級銷售經(jīng)理 上海市/虹口區(qū)
- 光器件物理工程師 北京市/海淀區(qū)
- 激光研發(fā)工程師 北京市/昌平區(qū)
- 技術專家 廣東省/江門市
- 封裝工程師 北京市/海淀區(qū)
- 結構工程師 廣東省/深圳市


分享













