Sto utilizzando Volatility Framework 2.2 per anlayze su un dump di memoria Linux.
Questo dump della memoria è stato preso da una macchina x86_64 di Ubuntu 12.04 LTS con la versione del kernel 3.5.0-23
Ho il profilo per esso e puoi trovarlo al link sottostante.
Ho inserito questo file zip nel percorso: / volatility / plugins / overlays / linux
sotto è l'output del comando:
python vol.py --info | grep Linux
LinuxUbuntu1204x64 - A Profile for Linux Ubuntu1204 x64
ora utilizzo questo profilo per analizzare il dump della memoria:
python vol.py --profile=LinuxUbuntu1204x64 -f mem.dump linux_pslist
e ottengo un risultato vuoto!
$ python vol.py --profile=LinuxUbuntu1204x64 -f mem.dump linux_pslist
Volatile Systems Volatility Framework 2.2
Offset Name Pid Uid Start Time
------------------ -------------------- --------------- --------------- ----------
non mi dà l'elenco dei processi
Ho provato questo con un altro dump di memoria e lo stesso output.
Lo sto provando su un dump di memoria linux fornito in una recente sfida forense di CTF, ebCTF 2013.
Puoi trovare la scritta qui:
Sto utilizzando lo stesso profilo fornito da questo utente, tuttavia nel mio caso non funziona.
Qualche idea per quale motivo dovrei ottenere un risultato vuoto?
Grazie.