Bellek Adli Bilişiminde /proc/kcore ile Ham RAM İncelemesi
Canlı bir sistemde bellek analizi yaparken LiME veya Volatility profilleri kurmak her zaman mümkün olmayabilir ya da sisteme harici modül yüklemek delil bütünlüğünü bozabilir. Linux, sistemin fiziksel RAM içeriğini sanal
Canlı bir sistemde bellek analizi yaparken LiME veya Volatility profilleri kurmak her zaman mümkün olmayabilir ya da sisteme harici modül yüklemek delil bütünlüğünü bozabilir. Linux, sistemin fiziksel RAM içeriğini sanal bir ELF dosyası olarak /proc/kcore altında tutar. Bu dosyanın boyutu sistemdeki toplam RAM miktarı kadardır ve doğrudan dd veya strings ile taranabilir. Örneğin yakın zamanda belleğe düşmüş açık metin bir parolayı veya şüpheli bir komut parametresini aramak için "strings /proc/kcore | grep -i 'password='" şeklinde bir arama yapılabilir. Büyük sistemlerde performansı etkilememek için bu dosyanın doğrudan bir kısmını "dd if=/proc/kcore of=/tmp/ram_dump.raw bs=1M count=500" ile alıp harici bir makinede incelemek en pratik adli bilişim yaklaşımlarından biridir.
Originally published by Dev.to Security. Aggregated on AIWithGhost for educational purposes — full credit and traffic to the original publisher.