内存取证
内存取证就两个难题,一个是如何得到内存数据,一个是如何解析内存数据,看似简单的两个问题,可以出一本书
如何得到内存数据
内存数据的获取,要看具体是哪个平台。在 Windows 上相对较为容易,因为 Microsoft 官方提供了一系列的接口与权限说明,可以较为容易的扫描并获取到全部内存数据
Hyper-v 可能存在架构问题
由于启用 Hyper-v 特性之后,系统整体会被虚拟化特性整体隔离,所以获取完整内存数据将会遇到不可预期的问题
Windows 平台可以直接使用现成的一些工具一键获取内存镜像 ( 前提是拥有管理员权限 )
"来个跳转"
如何解析内存数据
对于比赛中所接触到的内存取证,选手大多拿到的都是已经提取好的内存镜像文件,也就是内存数据的原始完整拷贝,这已经从开局就大大简化了内存取证的难度。而选手接下来所要面对的,就是对内存数据进行解析。