DEV Community

MEHMET AMED ÜREY
MEHMET AMED ÜREY

Posted on

Bellek Adli Bilişiminde /proc/kcore ile Ham RAM İncelemesi

Canlı bir sistemde bellek analizi yaparken LiME veya Volatility profilleri kurmak her zaman mümkün olmayabilir ya da sisteme harici modül yüklemek delil bütünlüğünü bozabilir. Linux, sistemin fiziksel RAM içeriğini sanal bir ELF dosyası olarak /proc/kcore altında tutar. Bu dosyanın boyutu sistemdeki toplam RAM miktarı kadardır ve doğrudan dd veya strings ile taranabilir. Örneğin yakın zamanda belleğe düşmüş açık metin bir parolayı veya şüpheli bir komut parametresini aramak için "strings /proc/kcore | grep -i 'password='" şeklinde bir arama yapılabilir. Büyük sistemlerde performansı etkilememek için bu dosyanın doğrudan bir kısmını "dd if=/proc/kcore of=/tmp/ram_dump.raw bs=1M count=500" ile alıp harici bir makinede incelemek en pratik adli bilişim yaklaşımlarından biridir.

Top comments (0)