Volatility.exe suggerisce due profili per il dump della memoria XP. Quale dovrei usare?

3

La volatilità suggerisce due profili per il dump della memoria XP. Quale dovrei usare per ulteriori indagini? Sono un principiante per la volatilità.

    
posta PEO 16.05.2018 - 04:36
fonte

1 risposta

3

Dovresti provare entrambi!

Se gli indirizzi di memoria e i PID appaiono con punti interrogativi intorno a loro, dovresti probabilmente passare all'altro profilo.

Il problema è che la volatilità può riconoscere che si tratta di una certa versione di Windows XP, ma le proprietà identificabili di queste 2 versioni di XP si sovrappongono e rendono più difficile distinguerle.

Quando si eseguono plugin come connscan o proclist , i risultati potrebbero essere un po 'oscuri quando si utilizza il profilo sbagliato, perché le posizioni effettive in memoria di questi oggetti potrebbero differire tra le versioni XP.

Noterai molto velocemente se utilizzi il profilo sbagliato.

    
risposta data 16.05.2018 - 09:16
fonte

Leggi altre domande sui tag