G

У меня VMware Workstation 15.5.1, поставил я на нее Windows 10 Pro x64 (сборка 10240, 2015г)
Сдампил оперативку с помощью ПО Belkasoft RAM Capturer (запускал от админа)
Закинул этот дамп в Volatility .... и нифига, Volatility не может его обработать
—————————————————————————-
А задача у меня такая:
Собрать "стенд" с Windows 10 x64, с которого можно легко снимать дамп оперативки, чтобы его исследовать в Volatility
—————————————————————————-
Что пробовал:
1) Забирать файлы виртуалки VMware .vmem и .vmss и подсовывать их Volatility
2) Объединять их ( .vmem и .vmss) в дамп памяти .dmp с помощью утилиты vmss2core и подсовывать Volatility
Вот этот способ давал хоть какую-то инфу при вызове плагина imageinfo, но с миллионом ошибок volatility.debug , и другие плагины (например, pslist) не отрабатывали
(https://flings.vmware.com/vmss2core)
3) Ставить Win10 на VirtualBox и посредством команды:
vboxmanage debugvm "Win7" dumpvmcore --filename test.elf
получать дамп оперативки вирутальной машины, но кома