Ein schlanker Speicherkopierer

| 1 TrackBack

Wenn man RAM sprichwörtlich einfrieren möchte (die Princeton-Methode) oder einen Computer schnell aus- und wieder einschaltet (Die Guillotine), dann benötigt man für die anschließende Sicherung des Arbeitsspeichers ein Programm, das selbst so wenig Speicher wie möglich belegt. Ein derartiges Werkzeug ist msramdmp von Robert Wesley McGrew.

msramdmp ist ein sehr kleines Programm, das den Arbeitsspeicherinhalt auf einen Massenspeicher sichert. Es wird üblicherweise aus einer ebenfalls recht schlanken SYSLINUX-Umgebung gestartet.

Das Programm kopiert dann den Arbeitsspeicherinhalt auf die erste Partition, die als Typ 0x40 markiert ist. Nach getaner Arbeit ändert es den Typ auf 0x41 und zeigt damit an, dass die Partition jetzt Daten enthält. Das Speicherabbild lässt sich dann mit dd oder einem ähnlichen Werkzeug zur Auswertung in ein gewöhnliches Dateisystem kopieren.

McGrew beschreibt ausführlich, wie das Speichermedium für sein msramdmp vorbereitet werden muss. In einem Beitrag in seinem Blog erläutert er außerdem, wie sich msramdmp in einen USB-Stick für die Live Response integrieren lässt.

1 TrackBack

msramdmp - RAM sichern von computer-forensik.org zu 10.03.08 10:26

Andreas Schuster schreibt in seinem Blog, dass Robert Wesley McGrew ein Tool veröffentlicht hat, um die hier beschriebene Methode der RAM-Sicherung praktisch zu unterstützen. msramdmp ist ein sehr kleines Programm, das den Arbeitsspeicherinhalt nach ... Weiterlesen

Archiv

Impressum

Dieses Blog ist ein Projekt von:
Andreas Schuster
Im Äuelchen 45
D-53177 Bonn
impressum@forensikblog.de

Copyright © 2005-2012 by
Andreas Schuster
Alle Rechte vorbehalten.
Powered by Movable Type 5.12