前言
本节学习计算机取证工具
不考虑法律因素、法庭证据、监管链、文档记录等环节
只学习kali中部分取证工具
1、内存镜像dumpit
https://www.downloadcrew.com/article/23854-dumpit
制作得到的内存文件(raw文件)与内存大小接近或者稍微大一点
如图所示
2、内存分析volatility
非常强大,非常重量级的工具
所有插件在 /usr/lib/python2.7/dist-packages/volatility/plugins
volatility
#查询文件信息
volatility imageinfo -f win.raw
#查询数据库文件
volatility -f win.raw --profile=Win7SP1x86
volatility -f win.raw --profile=Win7SP1x86 pslist #查看进程信息
volatility -f win.raw --profile=Win7SP1x86 memdump -p 3684 -D dumpdir/