Size: a a a

2020 March 14

G

Goooose in Hacker May Cry
Всем доброе утро
У меня VMware Workstation 15.5.1, поставил я на нее Windows 10 Pro x64 (сборка 10240, 2015г)
Сдампил оперативку с помощью ПО Belkasoft RAM Capturer (запускал от админа)
Закинул этот дамп в Volatility .... и нифига, Volatility не может его обработать
—————————————————————————-
А задача у меня такая:
Собрать "стенд" с Windows 10 x64, с которого можно легко снимать дамп оперативки, чтобы его исследовать в Volatility
—————————————————————————-
Что пробовал:
1) Забирать файлы виртуалки VMware .vmem и .vmss и подсовывать их Volatility
2) Объединять их ( .vmem и .vmss) в дамп памяти .dmp с помощью утилиты vmss2core и подсовывать Volatility
Вот этот способ давал хоть какую-то инфу при вызове плагина imageinfo, но с миллионом ошибок volatility.debug , и другие плагины (например, pslist) не отрабатывали
(https://flings.vmware.com/vmss2core)
3) Ставить Win10 на VirtualBox и посредством команды:
vboxmanage debugvm "Win7" dumpvmcore --filename test.elf
получать дамп оперативки вирутальной машины, но кома
источник

G

Goooose in Hacker May Cry
источник

k

kazgeek in Hacker May Cry
Goooose
profile попробуй укажи
источник

G

Goooose in Hacker May Cry
источник

G

Goooose in Hacker May Cry
Всё то же самое, обычно же imageinfo как раз используют для того, чтобы узнать профиль
источник

k

kazgeek in Hacker May Cry
Goooose
Всё то же самое, обычно же imageinfo как раз используют для того, чтобы узнать профиль
imageinfo не всегда корректно определяет профиль. Вот ещё здесь покури - https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
источник

G

Goooose in Hacker May Cry
Спасибо, сейчас гляну
источник

G

Goooose in Hacker May Cry
Судя по тому, что я сейчас прочитал, если бы профиль был указан неверно, то я бы видел искривленный вывод, однако я вижу, что выдает инфу о том, что Volatility нифига не может найти
источник

G

Goooose in Hacker May Cry
Перебрал все профили для win10x64, вывод для psscan точно такой же
источник

AF

Angel Fast in Hacker May Cry
Кому нибудь крипт файлов недорого интересен?
источник

8B

8 Bit in Hacker May Cry
На чем?
источник

a

afonya in Hacker May Cry
Если остался где то исходник могу оболочку написать, крипт по гост34.12-15 написан с с асм вставками
источник

a

afonya in Hacker May Cry
Если интересно будет напиши, поищу
источник

S

Sergey in Hacker May Cry
Goooose
Сколько оперативки?
источник

S

Sergey in Hacker May Cry
У меня порой не прожовывает больше 7
источник

S

Sergey in Hacker May Cry
А бывает под виндой отрабатывает, а под линькой нет
источник

S

Sergey in Hacker May Cry
Дамп только через белку снимал?
источник

G

Goooose in Hacker May Cry
Sergey
Сколько оперативки?
2гб выдал
источник

G

Goooose in Hacker May Cry
Sergey
Дамп только через белку снимал?
Да, через него
источник

S

Sergey in Hacker May Cry
На паузу поставь виртуалку и будет прямой дамп
источник