八大Linux/Unix服務(wù)器內(nèi)存轉(zhuǎn)儲(chǔ)工具
話說(shuō)工欲善其事必先利其器,當(dāng)你對(duì)Linux/Unix服務(wù)器內(nèi)存進(jìn)行轉(zhuǎn)儲(chǔ)時(shí),手邊需要有得力的工具。國(guó)外媒體盤(pán)點(diǎn)了八款Linux/Unix服務(wù)器內(nèi)存轉(zhuǎn)儲(chǔ)工具。一起來(lái)看看。
LiME(Linux Memory Extractor)
LiME(之前叫DMD)是一種可加載內(nèi)核模塊(Loadable Kernel Module,LKM),可獲得Linux和Linux設(shè)備中的易失性存儲(chǔ)器。該工具支持從設(shè)備中的文件系統(tǒng)或者從網(wǎng)絡(luò)中獲取內(nèi)存。LiME是***個(gè)可以從Android設(shè)備捕捉完整內(nèi)存的工具,在抓取過(guò)程中減少了將用戶和內(nèi)核空間進(jìn)程之間的互動(dòng)。
LiME下載地址:http://code.google.com/p/lime-forensics/downloads/list
Draugr
使用/dev/(k)mem或者信息轉(zhuǎn)儲(chǔ),Draugr可通過(guò)python語(yǔ)言訪問(wèn)、讀寫(xiě)、搜索內(nèi)存。還可以通過(guò)不同方式找到系統(tǒng)信息。另外,還可以找到內(nèi)核符號(hào)(XML文件或EXPORT_SYMBOL)、進(jìn)程,以及反匯編和轉(zhuǎn)儲(chǔ)內(nèi)存。
Draugr下載地址:http://code.google.com/p/draugr/downloads/list
Volatilitux
對(duì)Linux系統(tǒng)來(lái)說(shuō),Volatilitux相當(dāng)于Volatility。Volatilitux支持以下物理內(nèi)存轉(zhuǎn)儲(chǔ)架構(gòu):
- ARM
- x86
- 支持PAE的x86
支持以下命令:
- pslist: 打印所有進(jìn)程列表
- memmap: 打印一個(gè)進(jìn)程的內(nèi)存映射
- memdmp: 轉(zhuǎn)儲(chǔ)進(jìn)程的可尋址內(nèi)存
- filelist: 對(duì)于一個(gè)給定的進(jìn)程,打印所有的開(kāi)啟文檔
- filedmp: 轉(zhuǎn)儲(chǔ)開(kāi)啟文檔
Volatilitux下載地址:http://code.google.com/p/volatilitux/downloads/list
Memfetch
這是一款簡(jiǎn)單的工具,可將運(yùn)行中的進(jìn)程的所有內(nèi)存進(jìn)行轉(zhuǎn)儲(chǔ),或者在發(fā)現(xiàn)故障狀態(tài)時(shí)進(jìn)行轉(zhuǎn)儲(chǔ)。安裝Memfetch代碼:
- ## FreeBSD ##
- pkg_add -r -v memfetch
- ## other *nix user download it from the following url ##
- wget http://lcamtuf.coredump.cx/soft/memfetch.tgz
- tar xvf memfetch.tgz
- cd memfetch && make
Memfetch下載地址:http://lcamtuf.coredump.cx/
紅帽Crash
該核心分析套件是一個(gè)獨(dú)立的工具,可以用來(lái)研究生態(tài)系統(tǒng)、在Netdump上創(chuàng)建的內(nèi)核核心轉(zhuǎn)儲(chǔ)、支持Red Hat Linux上的diskdump和kdump軟件包,可以用于內(nèi)存取證。安裝代碼:
- ## RHEL / CentOS ##
- yum install crash
- ## Novell / Suse / OpenSUSE ##
- zypper install yast2-kdump
Crash下載地址:http://people.redhat.com/anderson/
Memgrep
一款簡(jiǎn)單的工具,從運(yùn)行中的進(jìn)程和核心文件中搜索、替換、轉(zhuǎn)儲(chǔ)內(nèi)存。安裝:
- ## FreeBSD ##
- pkg_add -r -v memgrep
Memgrep下載地址:http://hick.org/
Memdump
Memdump將系統(tǒng)內(nèi)存轉(zhuǎn)儲(chǔ)到標(biāo)準(zhǔn)輸出流,跳過(guò)內(nèi)存映射。默認(rèn)轉(zhuǎn)儲(chǔ)物理內(nèi)存的內(nèi)容。安裝:
- ## Debian / ubuntu Linux ##
- sudo apt-get install memdump
- ## FreeBSD ##
- pkg_add -r -v memdupm
foriana
根據(jù)操作系統(tǒng)結(jié)構(gòu)之間的邏輯關(guān)系從RAM映像提取進(jìn)程和模塊列表信息的工具。
foriana下載地址:http://hysteria.sk/~niekt0/foriana/
如果你還有其他的好工具,請(qǐng)?jiān)谙旅娣窒怼?/p>