
这几天和麦香表哥一直在玩取证的事情,我也好好学习了Volatility这个神器,一个开源的Windows,Linux,MaC,Android的内存取证分析工具,由python编写成,命令行操作,支持各种操作系统。
Volatility的安装
这次讲的是在linux下的取证,所以我安装的也是linux平台下的Volatility。在https://code.google.com/archive/p/volatility/下载源代码,或者使用我分享的源码,版本是2.6linux下可以直接使用。如图:

图(一)
另外,Kali自带了Volatility,volatility在“应用程序”-“KaliLinux”-“数字取证中。
Volatility的实战分析
了解常用命令
从图一中,我们知道,我们可以通过pythonvol.py-h查看帮助,获取常用的命令。例如
查看插件、地址空间、以及Profiles

基本操作
加载镜像,以及加载相应的profile加载插件。
需要特别说明的是,windows系统的profiles相当齐全,但是linux下的profile就得自己制作了,相应的法,我们可以在https://code.google.com/p/volatility/wiki/LinuxMemoryForensics看到,或者我们可以在https://github.com/KDPryor/LinuxVolProfiles](https://github.com/KDPryor/LinuxVolProfiles看到相应linux发行版本,以及相应系统内核的profile。
实战
我们在这里即将分析的镜像是Challenge7oftheForensicChallenge2011-ForensicAnalysisofaCompromisedServer的题目,我们可以在https://www.honeynet.org/challenges/2011_7_compromised_server这下载到相应的镜像文件。
第一步分析镜像文件
分析镜像文件,我们可以通过挂载的方式,来确定镜像的系统的版本,我们才可以制作相应的profile,或者搜索相应的profile。
我们先挂载镜像mount-oloopvictoria-v8.sda1.img/mnt将镜像挂载到/mnt。
切换到/mnt目录root@kali:~/Desktop/volatility-master#cd/mnt

我们可以看到相应的系统文件。
查看系统版本
我们可以看到,镜像系统版本是Debian发行版5.0
![]()
在var/log目录下,

我们可以获取相应的linux版本信息,如图,我们知道,系统内核版本是2.6.26。
PS:dmesg用来显示开机信息,kernel会将开机信息存储在ringbuffer中。linux网络命令您若是开机时来不及查看信息,可利用dmesg来查看。开机信息亦保存在/var/log目录中,名称为dmesg的文件里。
第二步获取相应profile
我们有两种方法获取profile。
第一,我们可以创建我们自己的profile。
Volatility自带一些windows系统的profile,Linux系统的Profile需要自己制作,制作的方法如下:
(实际是将module.dwarf和system.map打包成一个zip文件,接着将zip文件移动到volatility/plugins/overlays/linux/中。)
Linux的Profile文件是一个zip的压缩包。
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-76938-1.html
何谈人人赚钱