dd是Linux/UNIX 下的一个非常有用的命令作用是用指定大小的块拷贝一个文件,并在拷贝的同时进行指定的转换
这里使用的工具是 fmem,fmem 是用于检索内存的取证工具它是作为一个内核模块的来运行。
下面的命令将内存里的数据拷贝箌 root 目录下的 cyq.vmem 文件
检查进程详细信息可以使用 linux_psaux 子命令命令如下:
检查系统进程树信息可以使用 linux_pstree 子命令,命令如下:
说明: 进程树 (Process tree) 是计算机科学中的术语又称为进程图 (Process map) 或进程家族树 (Process graph),是一种表示进程关系的直观方法linux 的树形进程结构为管理进程提供了很大的方便,不管是内核对进程的管理还是用户对进程的管理都受惠不少对于审计也是很有用的,不管运行的什么进程都会有一条不会断的线索将之绑在系统内部。
检查某具体进程的情况可以使用 linux_proc_maps 子命令命令如下:
说明:这个子命令可以查看进程细节包括共享库、开始和结束的位置等信息。
检查网络链接情况可以使用 linux_netstat 子命令命令如下:
参数查看内核路由表情况
检查内核路由表情况可以使用linux_route_cache子命令,命令如下:
限于篇幅这里笔者就介绍以上几个命令这里笔者把相关命令(也可以叫插件)进行分类。
获取系统进程信息相关命令:
linux_lsof :打开文件描述符的每个活动进程
linux_psaux:活动的进程列表(输絀内容包括更多的细节)
获取系统内存信息的相关命令:
linux_dump_map:进程内存的详细信息包括堆和共享库。
获取网络接口信息的相关命令:
获取系统硬件信息的相关命令:
linux_check_fop:检查文件操作数据结构篡改情况
获取内核模块信息的相关命令:
详细使用方法可以看在官方网站包含 Linux 的相关命令參考:
计算机取证工具有哪些主要包括两个阶段:物理证据获取和信息分析。本文通过介绍 Linux 系统工具(Ftkimage、xmount、Volatility、dd、netcat)来介绍使用计算机取证工具有哪些的方法和步骤包括磁盘数据的取证和内存取证。