Zum Inhalt springen

Bereich 06

Speicherforensik

Manche Spuren existieren nur im RAM: dateilose Payloads, injizierter Code, Netzwerkzustand und versteckte Prozesse. Dieser Bereich behandelt die Sicherung mit LiME und AVML, das Erstellen von Volatility-3-Symboltabellen für den exakten Kernel und die wichtigsten Plugins.

Wichtige Artefakte

  • LiME
  • AVML
  • Volatility 3

Leitfäden in diesem Bereich

Diese Leitfäden sind derzeit nur auf Englisch verfügbar. Die folgenden Links öffnen die englische Fassung.

06 · SpeicherforensikEnglisch

Linux Memory Forensics with LiME, AVML and Volatility 3

Acquire Linux RAM with LiME or AVML, build Volatility 3 symbol tables with dwarf2json, and find hidden processes, rootkit modules and bash history in memory.

memory-forensicsvolatilitylime
Alle Bereiche