借助Rekall进行内存实时分析 - 嘶吼 RoarTalk – 网络安全行业综合服务平台,4hou.com

借助Rekall进行内存实时分析

fanyeee 技术 2019-01-21 09:15:04
283367
收藏

导语:在本文中,我们将会为读者详细介绍如何借助Rekall进行内存实时分析。

工作中,使用过Volatility进行内存取证的朋友可能已经注意到了,它有一个缺点:无法进行实时内存分析。那么,如果需要实时内存取证的话,该怎么办呢?别急,这时候Rekall就可以派上用场了。

Rekall的下载地址如下所示:

https://github.com/google/rekall/releases

Rekall支持以下操作系统:

· Microsoft Windows XP Service Pack 2和3

· Microsoft Windows 7 Service Pack 0和1

· Microsoft Windows 8和8.1

· Microsoft Windows 10

· Linux Kernels 2.6.24以及后续版本

· OSX 10.7-10.12.x

在本文中,我将使用Windows平台下的Rekall软件,该软件的安装非常简单,这里就不介绍了。

需要注意的是,Rekall需要以管理员身份运行才能执行实时分析。此外,有时还必须指定相应的配置文件才能进行分析。为了找到正确的配置文件,请在Rekall控制台中键入以下命令:

version_scan name_regex="krnl"

然后,还需要找到ntkrnlmp.pdb的guid

1.JPG

就这里来说,它为“5B396742883C48D0AB74C7374DEEE9161”。

现在,请输入下列命令,以退出rekall控制台:

quit

接着,使用以下命令再次运行rekall(注意,在命令中提供了相应的guid):

rekal live --profile=nt/GUID/5B396742883C48D0AB74C7374DEEE9161

这样,我们就可以跟rekall一起玩耍了,具体如下所示:

列出可用的插件

dir(plugins)

1.JPG

列出正在运行的进程:

pslist

1.JPG

列出进程树:

pstree

1.JPG

查看服务并将输出保存到services.txt文件中:

services(output="services.txt")
  • 分享至
取消

感谢您的支持,我会继续努力的!

扫码支持

打开微信扫一扫后点击右上角即可分享哟

发表评论

 
本站4hou.com,所使用的字体和图片文字等素材部分来源于原作者或互联网共享平台。如使用任何字体和图片文字有侵犯其版权所有方的,嘶吼将配合联系原作者核实,并做出删除处理。
©2024 北京嘶吼文化传媒有限公司 京ICP备16063439号-1 本站由 提供云计算服务